Moderna Sistemas ModernaNet 医院管理系统 2024 存在不安全的直接对象引用 (IDOR) 漏洞。
该漏洞存在于系统通过 /Modernanet/LAUDO/LAU0000100/Laudo?id= URL 处理用户数据访问的过程中。通过操纵此 id 参数,攻击者能够获取敏感的医疗信息。
http://IP/Modernanet/LAUDO/LAU0000100/Laudo?id=NUMBER

你无需登录即可查看结果。
由于该 IDOR 可获取到弱凭证,因此有可能利用这些凭证访问该医院的用户账户。
