PT-2025-22807 · Openemr · Openemr

Akarsh16Reddy

·

Publicado

2025-05-23

·

Atualizado

2025-07-02

·

CVE-2025-32794

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenEMR anteriores à 7.0.3.4
Descrição Uma vulnerabilidade de cross-site scripting (XSS) armazenado permite que qualquer usuário autenticado com privilégios de criação de pacientes injete código JavaScript arbitrário no sistema ao inserir payloads maliciosos nos campos First e Last Name durante o registro de pacientes. Este código é executado posteriormente ao visualizar o atendimento do paciente em Orders → Procedure Orders.
Recomendações Para versões anteriores à 7.0.3.4, atualize para a versão 7.0.3.4 para resolver o problema. Como solução temporária, considere restringir o acesso ao módulo de registro de pacientes para minimizar o risco de exploração. Evite usar os campos First e Last Name no processo de registro de pacientes até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32794
GHSA-3C27-2M7H-F7RX

Produtos afetados

Openemr