
OpenEMR 6.0.0 における CVE-2021-40352 の概念実証(Proof-of-Concept)です。pnotes_print.php のパラメータ操作による患者メッセージへの不正アクセスを示しています。
Opnemr バージョン 6.0.0 には、医師アクセス権を持つ攻撃者が他のメンバーに送信されたメッセージ(管理者メッセージを含む)を読むことができるセキュリティ脆弱性があります。
脆弱性は、メッセージ印刷機能「pnotes_print.php?noteid=16」に存在します。
「noteid=」を他の任意の番号に変更すると、全員のメッセージが明らかになります。
2021年9月にAllen Enosh Upputoriによって発見されました。
CVEは2021年8月31日に発行されました。
CVEはこちらで確認してください: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40352.