Pathling — это набор инструментов, которые упрощают использование FHIR и клинической терминологии при анализе медицинских данных. До версии 2.0.0 Pathling Server операция $import-pnp в Pathling Server принимает предоставленный вызывающей стороной `exportUrl` и использует его в качестве удаленной конечной точки массового экспорта FHIR, не ограничивая ее доверенным источником. Когда учетные данные PNP настроены, Pathling создает клиент массового экспорта с учетными данными, нацеленный на хост, выбранный вызывающим абонентом, загружает файлы, выбранные в манифесте, а затем реклассифицирует эти промежуточные файлы как доверенные локальные импорты `file://` - минуя настроенный список разрешений `allowableSources`, который защищает обычную операцию `$import`.
Это исправлено в Pathling Server 2.0.0. В качестве обходного пути отключите операцию `$import-pnp` (`pathling.operations.importPnpEnabled=false`) или не настраивайте учетные данные PNP.
Показать оригинальное описание (EN)
Pathling is a set of tools that make it easier to use FHIR and clinical terminology within health data analytics. Prior to version 2.0.0 of Pathling Server, the `$import-pnp` operation in Pathling Server accepts a caller-supplied `exportUrl` and uses it as the remote FHIR Bulk Export endpoint without constraining it to a trusted source. When PNP credentials are configured, Pathling builds a credentialed bulk-export client targeting the caller-chosen host, downloads manifest-selected files, and then reclassifies those staged files as trusted local `file://` imports - bypassing the configured `allowableSources` allowlist that protects the ordinary `$import` operation. This is fixed in Pathling Server 2.0.0. As a workaround, disable the `$import-pnp` operation (`pathling.operations.importPnpEnabled=false`) or do not configure PNP credentials.
Характеристики атаки
Последствия
Строка CVSS v4.0