Вразливість SQL-ін'єкції в OpenEMR 8.2.0 при імпорті конфігурації резервного копіювання
Відкрито SQL-ін'єкцію в OpenEMR 8.2.0, що дозволяє адміністраторам виконувати довільні SQL-команди через імпорт резервних копій. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.6 HIGH
- EPSS
- 25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У OpenEMR до версії 8.2.0 виявлено серйозну вразливість SQL-ін'єкції в функції імпорту конфігурації резервного копіювання, що дозволяє адміністраторам з правами admin або super ACL виконувати довільні SQL-команди через завантаження спеціально сформованого SQL-файлу. Це може призвести до викрадення хешів облікових даних, зміни таблиць контролю доступу, створення бекдорів та запису файлів у файлову систему.
Бізнес-вплив
Ця вразливість становить високий ризик для безпеки медичних інформаційних систем, оскільки зловмисники з правами адміністратора можуть отримати повний контроль над базою даних, змінювати дані користувачів, створювати приховані облікові записи та порушувати цілісність системи. Відсутність належного фільтрування введення підвищує ризик витоку конфіденційної інформації та компрометації системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від розробника OpenEMR та застосувати їх для усунення вразливості. Тимчасово обмежте доступ до функції імпорту резервних копій лише довіреним адміністраторам. Проведіть аудит логів на предмет підозрілої активності та перевірте цілісність облікових записів. Для додаткової безпеки обмежте права MySQL FILE та налаштуйте secure_file_priv. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом журналів безпеки.