ТехнологииВажное

Разработчик программного обеспечения для стоматологических клиник устранил уязвимость, раскрывающую медицинские записи пациентов

Компания Practice by Numbers исправила ошибку в портале для пациентов, из‑за которой любой пользователь мог просматривать медицинские документы других пациентов.

Уязвимость позволяла менять номер документа в URL и получать доступ к чужим данным, что ставило под угрозу конфиденциальность более 5 000 стоматологических практик в США. После сообщения от пользователя компания закрыла портал 13‑го апреля и вновь запустила его 17‑го апреля, уведомив минимум 10 затронутых пациентов.

Сигнал: рост количества сообщений о нарушениях безопасности от обычных пользователей указывает на необходимость публичных программ раскрытия уязвимостей в сфере здравоохранения.

Портал для пациентов, входящий в состав системы управления стоматологическими клиниками Practice by Numbers, имел ошибку, позволяющую любому пользователю изменить номер документа в веб‑адресе и получить доступ к записям других пациентов, включая их личные данные и фотографии. Проблему обнаружил Joseph R. Cox, который смог просмотреть чужие файлы, а также заметил, что его собственные записи были открыты для всех.

Что произошло

Эксплуатация уязвимости заключалась в простом изменении последовательного номера документа в URL. Компания не предоставляла рабочий канал для сообщения о подобных проблемах — их электронная почта возвращалась, а попытки связаться через LinkedIn остались без ответа. После вмешательства TechCrunch компания отключила портал 13 апреля, исправила уязвимость и включила его снова 17 апреля.

Почему это важно

Система используется в более чем 5 000 стоматологических практик по всей стране, поэтому потенциальный масштаб утечки был огромным. Компания сообщает, что лишь менее 10 пациентов получили уведомление о возможном раскрытии данных, но отсутствие программы раскрытия уязвимостей и медленная реакция повышают риск повторных инцидентов.

Что дальше

Соучредители Chris Lau и Rohit Garg заявили о планах добавить на сайт возможность сообщения о проблемах безопасности, однако конкретные сроки пока не объявлены.

Все материалы