Skip to main content

Get a free FHIR vulnerability scan, funded by Cantina.

All disclosures

Vulnerability disclosure

Read-only medical history access permits prescription changes

GHSA-qrc2-5wvq-f68q

Affected product
OpenEMR
Severity
Medium
Disclosed

Summary

OpenEMR's prescription API checked Medical/History access instead of prescription-management permissions. A staff account with read-only history access could list, create, and deactivate prescriptions for other patients. Affects versions before 8.4.0; fixed in 8.4.0.

Disclosure timeline

Public disclosure

Credits

Reported by christos-cantina-security, as credited in OpenEMR's advisory.

References