CVE-2026-33931

MEDIUM CVSS 3.1: 6,5 EPSS 0.04%
Обновлено 26 марта 2026
Open-Emr
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 8.0.0.3
Устранено в версии 8.0.0.3
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Open-Emr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 8.0.0.3 уязвимость небезопасной прямой ссылки на объект (IDOR) на странице оплаты портала пациентов позволяла любому пациенту, прошедшему аутентификацию на портале, получать доступ к платежным записям других пациентов, включая данные счетов/выставления счетов (PHI) и метаданные платежных карт, путем манипулирования параметром запроса `recid` в `portal/portal_pay.php`. Версия 8.0.0.3 исправляет проблему.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to version 8.0.0.3, an Insecure Direct Object Reference (IDOR) vulnerability in the patient portal payment page allows any authenticated portal patient to access other patients' payment records — including invoice/billing data (PHI) and payment card metadata — by manipulating the `recid` query parameter in `portal/portal_payment.php`. Version 8.0.0.3 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Open-Emr Openemr
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:*
8.0.0.3