Um bug no portal do paciente expôs registros em clínicas odontológicas
A Practice by Numbers, desenvolvedora de software de gestão para consultórios odontológicos usado em mais de 5.000 clínicas nos Estados Unidos, corrigiu uma falha de segurança que expunha registros de pacientes por meio de seu portal, segundo a TechCrunch. O problema foi identificado por um paciente que usava o portal para revisar seus próprios arquivos odontológicos.
Segundo o relatório, o bug permitia que um paciente autenticado acessasse documentos pertencentes a outros pacientes. Os arquivos expostos supostamente incluíam informações pessoais, históricos médicos, identificação com foto e outros documentos. Como a falha afetava a forma como os documentos eram recuperados, o paciente que a encontrou disse que seus próprios arquivos provavelmente também ficaram expostos a outras pessoas.
Um problema fácil de explorar com consequências sensíveis
A fraqueza relatada chamou atenção não apenas por envolver informações de saúde, mas porque era simples de explorar. A TechCrunch disse que o paciente descobriu que alterar um número de documento no endereço da web podia revelar outros arquivos. Esses números de documento também pareciam ser sequenciais, o que levantava a possibilidade de adivinhar outros registros sem muita dificuldade.
Essa combinação importa. Uma falha que exige habilidade técnica profunda já é perigosa, mas uma que pode ser reproduzida por um usuário comum do portal cria uma superfície de exposição muito maior. Neste caso, o acesso ao sistema não parecia exigir ferramentas especializadas nem privilégios internos além de um login válido de paciente.




