The CGM CLININET application uses direct, sequential object identifiers "MessageID" without proper authorization checks. By modifying the parameter in the GET request, an attacker can access messages and attachments belonging to other users.
CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XCgm Clininet
APPCgm< 2025.ms4
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2025-30042CRITICAL9.0PL ✓same product
CGM CLININET: Obejście uwierzytelnienia kartą chipową poprzez sam numer certyfikatu
CVE-2025-58405MEDIUM5.3same product
Aplikacja CGM CLININET nie implementuje żadnych mechanizmów zapobiegających atakom clickjacking — nie wykryto ...
CVE-2025-58406MEDIUM5.3same product
Aplikacja CGM CLININET odpowiada bez zasadniczych nagłówków bezpieczeństwa HTTP, narażając użytkowników na ata...