
CVE-2021-40352 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, OpenEMR 6.0.0 में एक IDOR कमजोरी जो प्रमाणित चिकित्सकों को noteid पैरामीटर में हेरफेर करके अन्य उपयोगकर्ताओं के संदेश पढ़ने की अनुमति देती है।
Opnemr Version 6.0.0 एक सुरक्षा भेद्यता है जहाँ एक हमलावर जिसके पास चिकित्सक पहुंच (Physician Access) है, वह अन्य सदस्यों को भेजे गए संदेशों को पढ़ सकता है, जिसमें एडमिन संदेश भी शामिल हैं।
भेद्यता प्रिंट संदेश सुविधा में मौजूद है = "pnotes_print.php?noteid=16"
"noteid=" को किसी भी अन्य संख्या में बदलने से सभी के संदेश प्रकट हो जाएंगे।
Allen Enosh Upputori द्वारा खोजा गया, सितंबर 2021।
CVE जारी किया गया 31/08/2021
यहाँ सूचीबद्ध CVE देखें: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40352.