Aggiornamenti recenti Maggio 7th, 2026 10:48 AM
Ago 08, 2018 Marco Schiaffino Gestione dati, News, Privacy, RSS, Vulnerabilità 0
Il rapporto tra medicina e informatica si conferma come uno dei più problematici, almeno a livello di sicurezza. L’ultimo episodio in ordine di tempo non riguarda un caso di fuga di informazioni (come quella avvenuta recentemente a opera del sito iCliniq) ma un allarme collegato alla fragilità di una delle piattaforme software (e gratuite) più usate dai medici professionisti negli USA.
Si tratta di OpenEMR, che i suoi sviluppatori descrivono come “la più popolare soluzione open source per la gestione dell’attività e la memorizzazione dei registri medici”.
Il software, oltre che conservare la documentazione dei pazienti, offre numerose altre funzionalità tra cui un sistema di prescrizione elettronico che invia le richieste direttamente alle farmacie. Qualcosa che a un cyber-criminale può fare parecchio gola.
Stando a quanto riportano i ricercatori di Project Insecurity, per violare i sistemi gestiti da OpenEMR i pirati informatici non avrebbero dovuto nemmeno sforzarsi più di tanto.
Il software, infatti, aveva la bellezza di 26 vulnerabilità che i ricercatori hanno individuato (come spiegano nel loro report) senza nemmeno dover utilizzare tool specializzati per il debugging. Tutte le falle sono state infatti individuate attraverso un esame manuale del codice.
E non stiamo parlando di sciocchezze: oltre a nove bug che consentivano SQL Injection, dalle parti di Project Insecurity hanno trovato anche quattro vulnerabilità che, se sfruttate, avrebbero permesso l’avvio di esecuzione di codice in remoto.
Per quanto riguarda la privacy, le cose non andavano molto meglio. La falla più clamorosa era rappresentata dalla possibilità di aggirare il sistema di autenticazione per l’accesso al portale riservato ai pazienti, che un eventuale ficcanaso avrebbe potuto “saltare” modificando l’URL di destinazione.
I ricercatori però hanno individuato anche bug che consentivano di prelevare informazioni senza autenticazione e di caricare qualsiasi tipo di file con le stesse modalità.
La pubblicazione del report è stata “tarata” con un ritardo di più di 15 giorni rispetto al rilascio dell’aggiornamento che corregge le vulnerabilità per garantire che tutti gli utenti avessero il tempo di procedere all’update. Incrociamo le dita.
Ott 14, 2024 0
Apr 22, 2024 0
Mar 21, 2024 0
Dic 19, 2023 0
Mag 07, 2026 0
Mag 06, 2026 0
Mag 04, 2026 0
Apr 30, 2026 0
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Apr 29, 2026 0
Stanno arrivando, ma non nascono già pronti. Stiamo...
Apr 28, 2026 0
Come sappiamo, le auto moderne sono sempre più simili a...
Apr 23, 2026 0
Vi ricordate il vecchio adagio “cambia la password almeno...
Apr 16, 2026 0
Nel panorama delle minacce informatiche, esiste una...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Mag 06, 2026 0
Un nuovo malware Linux altamente sofisticato sta attirando...
Mag 04, 2026 0
CISA ha inserito Copy Fail tra le vulnerabilità sfruttate...
Apr 30, 2026 0
La compromissione della supply chain software continua a...
Apr 29, 2026 0
Stanno arrivando, ma non nascono già pronti. Stiamo...
