
التحكم في الوصول المعطوب في OpenEyes 3.5.1
تم تحديد ثغرة في التحكم في الوصول في OpenEyes 3.5.1، الذي طوّرته مؤسسة Apperta.
يمكن لمستخدم بصلاحيات منخفضة فتح ملف مريض في متصفحه والوصول إلى معلومات حساسة دون مستوى الصلاحية المطلوب. وعلى الرغم من أن التطبيق يُرجع رسالة 'Forbidden' على صفحة الويب، فإن استجابة الخادم ما زالت تُرجع جميع المعلومات المتعلقة بالمريض. ويمكن الاطلاع على هذه المعلومات من خلال بروكسي اعتراض، أو ببساطة عبر عرض مصدر الصفحة داخل المتصفح.
تحتوي النظرة العامة على المريض على معلومات حساسة عن المريض. يتضمن ذلك معلومات التعريف الشخصية (PII) مثل تاريخ الميلاد ورقم NHS والعنوان. بالإضافة إلى ذلك، يتم الكشف عن معلومات طبية موسعة مثل خطط الأدوية، ومعلومات الوصفات الطبية، والمواعيد السابقة، والمشاكل الطبية الحالية أو الإجراءات السابقة.
قد يؤدي حصول مستخدم غير مصرح له على هذه المعلومات إلى خرق للخصوصية، ويؤثر على سرية معلومات المرضى المخزنة داخل تطبيق OpenEyes.