خلل في بوابة المرضى كشف السجلات عبر عيادات الأسنان

قامت شركة Practice by Numbers، المطوِّرة لبرمجيات إدارة عيادات الأسنان المستخدمة في أكثر من 5,000 عيادة في الولايات المتحدة، بإصلاح ثغرة أمنية كانت تكشف سجلات المرضى عبر بوابتها، وفقًا لموقع TechCrunch. وقد اكتُشفت المشكلة على يد مريض كان يستخدم البوابة لمراجعة ملفاته السنية الخاصة.

وبحسب التقرير، سمح الخلل لمريض مسجّل الدخول بالوصول إلى مستندات تخص مرضى آخرين. وتشمل الملفات المكشوفة، على ما يبدو، معلومات شخصية وتاريخًا طبيًا وبطاقات هوية مصورة ومستندات أخرى. ولأن الثغرة أثرت في طريقة استرجاع المستندات، قال المريض الذي اكتشفها إن ملفاته الخاصة ربما كانت مكشوفة للآخرين أيضًا.

مشكلة يسهل استغلالها وعواقبها حساسة

كانت الثغرة المبلغ عنها لافتة ليس فقط لأنها شملت معلومات صحية، بل أيضًا لأنها كانت سهلة الاستغلال. وقال TechCrunch إن المريض اكتشف أن تغيير رقم مستند في عنوان الويب يمكن أن يكشف ملفات أخرى. كما أن أرقام المستندات بدت متسلسلة، ما أثار احتمال تخمين سجلات أخرى من دون صعوبة كبيرة.

هذه التركيبة مهمة. فالثغرة التي تتطلب مهارة تقنية عالية خطيرة بما فيه الكفاية، لكن الثغرة التي يمكن لمستخدم عادي في البوابة إعادة إنتاجها تخلق سطح تعرض أوسع بكثير. في هذه الحالة، لم يكن الوصول إلى النظام يتطلب على ما يبدو أدوات متخصصة أو صلاحيات داخلية تتجاوز تسجيل دخول صحيحًا لمريض.