公開日:2014/10/30 最終更新日:2014/10/30
JVNVU#97177029
drchrono Electronic Health Record (EHR) のウェブアプリケーションに複数の脆弱性
drchrono Electronic Health Record (EHR) のウェブアプリケーションには、複数の脆弱性が存在します。
- drchrono Electronic Health Record (EHR)
drchrono 社は、電子医療記録 (Electronic Health Record、以下 EHR) 用ウェブアプリケーションを drchrono.com、onpatient.com 等のドメインで提供しています。このウェブアプリケーションには、クロスサイトスクリプティングの脆弱性 (CWE-80) および クロスサイトリクエストフォージェリの脆弱性 (CWE-352) が存在します。
これらの脆弱性には、以下のいずれかが条件になります。
- 第三者が認証済みユーザになり(あるいはなりすまし)、細工されたコンテンツをアップロードもしくは送信する
- 第三者がアップロードしたコンテンツ、もしくは用意したウェブページに、認証済みユーザ(現実的には臨床医)を誘導しアクセスさせる
ユーザが、ウェブアプリケーションにアップロードされている、あるいは攻撃者のサイト上に用意されている細工されたウェブページにアクセスすることで、患者のカルテ情報や個人を特定する情報を取得される可能性があります。
本脆弱性は、2014年10月6日の時点で修正されています。
ベンダ | リンク |
drchrono Inc. | EHR & EMR for the iPad - Electronic Health Record Apps |
-
CERT/CC Vulnerability Note VU#973460
drchrono Electronic Health Record (EHR) web applications vulnerable to cross-site scripting and cross-site request forgery
2014.10.30における脆弱性分析結果(CVSS Base Metrics)
評価尺度 | 評価値 | 説明 | ||
---|---|---|---|---|
攻撃元区分(AV) | ローカル (L) | 隣接 (A) | ネットワーク (N) | ネットワーク経由でリモートから攻撃可能 |
攻撃条件の複雑さ(AC) | 高 (H) | 中 (M) | 低 (L) | 攻撃成立に複雑な条件が必要 |
攻撃前の認証要否(Au) | 複数 (M) | 単一 (S) | 不要 (N) | 認証は不要 |
機密性への影響(C) | なし (N) | 部分的 (P) | 全面的 (C) | 一部の情報が漏えいする |
完全性への影響(I) | なし (N) | 部分的 (P) | 全面的 (C) | 情報の正確さや完全さが部分的に損なわれる |
可用性への影響(A) | なし (N) | 部分的 (P) | 全面的 (C) | システムの使用が部分的に阻害される |
Base Score:5.1