
Доказательство концепции для CVE-2021-40352 в OpenEMR 6.0.0, демонстрирующее несанкционированный доступ к сообщениям пациентов путём манипуляции параметрами в pnotes_print.php.
Opnemr Version 6.0.0 Имеет уязвимость безопасности, позволяющую атакующему с доступом врача читать сообщения, отправленные другим участникам, включая сообщения администратора.
Уязвимость существует в функции печати сообщения = "pnotes_print.php?noteid=16"
Изменение "noteid=" на любое другое число раскроет сообщения всех пользователей.
Обнаружено Allen Enosh Upputori, сентябрь 2021 г.
CVE выпущен 31/08/2021
Проверьте CVE по ссылке: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40352.