Vulnerabilidad en interface/globals.php en OpenEMR (CVE-2015-4453)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
05/07/2015
Última modificación:
12/04/2025
Descripción
interface/globals.php en OpenEMR 2.x, 3.x y 4.x en versiones anteriores a 4.2.0 patch 2 permite a atacantes remotos eludir la autenticación y obtener información sensible a través de un valor ignoreAuth=1 a ciertas secuencias, como se demuestra por (1) interface/fax/fax_dispatch_newpid.php y (2) interface/billing/sl_eob_search.php.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:open-emr:openemr:2.8.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:2.9.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:3.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:3.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:3.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:4.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:4.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:4.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:4.1.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:open-emr:openemr:4.2.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://jvn.jp/en/jp/JVN22677713/index.html
- http://jvndb.jvn.jp/jvndb/JVNDB-2015-000092
- http://packetstormsecurity.com/files/132368/OpenEMR-4.2.0-Authentication-Bypass.html
- http://seclists.org/fulldisclosure/2015/Jun/48
- http://www.open-emr.org/wiki/index.php/OpenEMR_Patches
- http://www.securityfocus.com/bid/75299
- http://jvn.jp/en/jp/JVN22677713/index.html
- http://jvndb.jvn.jp/jvndb/JVNDB-2015-000092
- http://packetstormsecurity.com/files/132368/OpenEMR-4.2.0-Authentication-Bypass.html
- http://seclists.org/fulldisclosure/2015/Jun/48
- http://www.open-emr.org/wiki/index.php/OpenEMR_Patches
- http://www.securityfocus.com/bid/75299