HIGH🇬🇧 English

CVE-2026-13381

IDOR w VSee Clinic — nieautoryzowany dostęp do plików innych użytkowników

CVSS 8.7v4.0pub. 2026-07-20upd. 2026-08-14

VSee Clinic 7.1.26 oraz API 1.3.0 zawierają podatność Insecure Direct Object Reference (IDOR) w endpoincie /v1.3.0/api/files, umożliwiającą uwierzytelnionemu atakującemu dostęp do plików innych użytkowników. Podatność jest szczególnie groźna w kontekście aplikacji kliniki medycznej, gdzie przetwarzane pliki mogą zawierać wrażliwe dane pacjentów.

Pokaż oryginał (EN)

VSee Clinic 7.1.26 and API 1.3.0 contain an Insecure Direct Object Reference (IDOR) vulnerability in the /v1.3.0/api/files endpoint. An authenticated attacker can manipulate the 'remark' request parameter to enumerate, retrieve, and delete files belonging to other users on the application server.

🤖 Analiza AI
Jak działa

Atakujący posiadający konto w aplikacji może manipulować parametrem 'remark' w żądaniach kierowanych do endpointu /v1.3.0/api/files. Aplikacja nie weryfikuje prawidłowo, czy żądany zasób należy do aktualnie zalogowanego użytkownika. Poprzez enumerację wartości parametru atakujący może uzyskać dostęp do plików przypisanych do innych kont użytkowników na serwerze aplikacji.

Skutki

Uwierzytelniony atakujący może enumerować, pobierać oraz usuwać pliki należące do innych użytkowników aplikacji, co prowadzi do naruszenia poufności i integralności danych przechowywanych w systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Producent: https://vsee.com/clinic. Jako środek tymczasowy zaleca się ograniczenie dostępu do endpointu /v1.3.0/api/files wyłącznie do zaufanych sieci oraz wdrożenie po stronie serwera weryfikacji własności zasobu dla każdego żądania.

Kogo dotyczy

VSee Clinic w wersji 7.1.26 oraz VSee Clinic API w wersji 1.3.0.

Uwagi

Podatność została opisana przez badaczy SRA Labs (https://labs.sra.io/posts/vseeclinic). Kontekst medyczny aplikacji (klinika) zwiększa potencjalne ryzyko naruszenia ochrony danych wrażliwych pacjentów.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Vsee Clinic

    APP
    Vsee
    7.1.26
  • Vsee Clinic Api

    APP
    Vsee
    1.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
IDOR
CWE
Referencje

Powiązane podatności

CVE-2026-13380CRITICAL9.0PL ✓ten sam produkt

VSee Clinic: ujawnienie jawnych danych SFTP w niezabezpieczonych endpointach HTTP