VSee Clinic 7.1.26 oraz API 1.3.0 zawierają podatność Insecure Direct Object Reference (IDOR) w endpoincie /v1.3.0/api/files, umożliwiającą uwierzytelnionemu atakującemu dostęp do plików innych użytkowników. Podatność jest szczególnie groźna w kontekście aplikacji kliniki medycznej, gdzie przetwarzane pliki mogą zawierać wrażliwe dane pacjentów.
▸ Pokaż oryginał (EN)
VSee Clinic 7.1.26 and API 1.3.0 contain an Insecure Direct Object Reference (IDOR) vulnerability in the /v1.3.0/api/files endpoint. An authenticated attacker can manipulate the 'remark' request parameter to enumerate, retrieve, and delete files belonging to other users on the application server.
Atakujący posiadający konto w aplikacji może manipulować parametrem 'remark' w żądaniach kierowanych do endpointu /v1.3.0/api/files. Aplikacja nie weryfikuje prawidłowo, czy żądany zasób należy do aktualnie zalogowanego użytkownika. Poprzez enumerację wartości parametru atakujący może uzyskać dostęp do plików przypisanych do innych kont użytkowników na serwerze aplikacji.
Uwierzytelniony atakujący może enumerować, pobierać oraz usuwać pliki należące do innych użytkowników aplikacji, co prowadzi do naruszenia poufności i integralności danych przechowywanych w systemie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Producent: https://vsee.com/clinic. Jako środek tymczasowy zaleca się ograniczenie dostępu do endpointu /v1.3.0/api/files wyłącznie do zaufanych sieci oraz wdrożenie po stronie serwera weryfikacji własności zasobu dla każdego żądania.
VSee Clinic w wersji 7.1.26 oraz VSee Clinic API w wersji 1.3.0.
Podatność została opisana przez badaczy SRA Labs (https://labs.sra.io/posts/vseeclinic). Kontekst medyczny aplikacji (klinika) zwiększa potencjalne ryzyko naruszenia ochrony danych wrażliwych pacjentów.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XVsee Clinic
APPVsee7.1.26Vsee Clinic Api
APPVsee1.3.0