drchrono社の電子医療記録「EHR」用Webアプリに複数の脆弱性(JVN) | ScanNetSecurity
2026.01.03(土)

drchrono社の電子医療記録「EHR」用Webアプリに複数の脆弱性(JVN)

IPAおよびJPCERT/CCは、drchrono社が提供する電子医療記録(Electronic Health Record:EHR)用のWebアプリケーションに複数の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
drchrono Electronic Health Record(EHR)のサイト
drchrono Electronic Health Record(EHR)のサイト 全 1 枚 拡大写真
独立行政法人 情報処理推進機構(IPA)および一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は10月30日、drchrono社が提供する電子医療記録(Electronic Health Record:EHR)用のWebアプリケーションに複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。CVSSによるBase Scoreは5.1。

drchrono.com、onpatient.comなどのドメインで提供されている「drchrono Electronic Health Record(EHR)」にはクロスサイトスクリプティングの脆弱性およびクロスサイトリクエストフォージェリの脆弱性が存在する。ただし、「第三者が認証済みユーザになり(あるいはなりすまし)、細工されたコンテンツをアップロードもしくは送信する」「第三者がアップロードしたコンテンツ、もしくは用意したWebページに、認証済みユーザ(現実的には臨床医)を誘導しアクセスさせる」という条件がある。

この脆弱性が悪用されると、ユーザがWebアプリケーションにアップロードされている、あるいは攻撃者のサイト上に用意されている細工されたWebページにアクセスすることで、患者のカルテ情報や個人を特定する情報を取得される可能性がある。なお、本脆弱性は2014年10月6日の時点で修正されている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

    fjコンサル「キャッシュレスセキュリティレポート 2023年1Q」公表、カード情報流出件数 173,332件

  2. 元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

    元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

  3. HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

    HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

  4. クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

    クリックしていないのにアダルトサイトに登録させる「ゼロクリック詐欺」(シマンテック)

  5. 保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

    保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

ランキングをもっと見る
PageTop