CVE-2026-34360

MEDIUM CVSS 3.1: 5,8 EPSS 0.04%
Обновлено 3 апреля 2026
Hapifhir
Параметр Значение
CVSS 5,8 (MEDIUM)
Уязвимые версии до 6.9.4
Устранено в версии 6.9.4
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Hapifhir
Публичный эксплойт Нет

HAPI FHIR — это полная реализация стандарта HL7 FHIR для совместимости в сфере здравоохранения на Java. До версии 6.9.4 конечная точка HTTP /loadIG в службе HTTP FHIR Validator принимает URL-адрес, предоставленный пользователем через тело JSON, и отправляет к нему HTTP-запросы на стороне сервера без проверки имени хоста, схемы или домена. Злоумышленник, не прошедший проверку подлинности и имеющий сетевой доступ к валидатору, может проверять внутренние сетевые службы, конечные точки облачных метаданных и отображать топологию сети посредством утечки информации на основе ошибок.

При использовании explore=true (по умолчанию для этого пути кода) каждый запрос запускает несколько исходящих HTTP-вызовов, что расширяет возможности разведки. Эта проблема исправлена ​​в версии 6.9.4.

Показать оригинальное описание (EN)

HAPI FHIR is a complete implementation of the HL7 FHIR standard for healthcare interoperability in Java. Prior to version 6.9.4, the /loadIG HTTP endpoint in the FHIR Validator HTTP service accepts a user-supplied URL via JSON body and makes server-side HTTP requests to it without any hostname, scheme, or domain validation. An unauthenticated attacker with network access to the validator can probe internal network services, cloud metadata endpoints, and map network topology through error-based information leakage. With explore=true (the default for this code path), each request triggers multiple outbound HTTP calls, amplifying reconnaissance capability. This issue has been patched in version 6.9.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Hapifhir Hl7_Fhir_Core
cpe:2.3:a:hapifhir:hl7_fhir_core:*:*:*:*:*:*:*:*
6.9.4

Связанные уязвимости