
CVE-2021-40352에 대한 개념 증명(PoC)으로, OpenEMR 6.0.0의 pnotes_print.php에서 매개변수 조작을 통해 환자 메시지에 대한 무단 접근을 시연합니다.
Opnemr 버전 6.0.0 의사 접근 권한을 가진 공격자가 다른 회원(관리자 메시지 포함)에게 전송된 메시지를 읽을 수 있는 보안 취약점이 있습니다.
취약점은 메시지 인쇄 기능 = "pnotes_print.php?noteid=16"에 존재합니다.
"noteid="를 다른 숫자로 변경하면 모든 사람의 메시지가 노출됩니다.
발견자: Allen Enosh Upputori, 2021년 9월.
CVE 발행일: 2021년 8월 31일
여기에서 CVE를 확인하세요: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40352.