Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-40375 — التحكم في الوصول المعطوب في OpenEyes 3.5.1 | Kitploit
أدوات/GitHubGitHub/dckento/cve-2021-40375
تحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراقسوء التكوين
GitHubdckento/cve-2021-40375

CVE-2021-40375

التحكم في الوصول المعطوب في OpenEyes 3.5.1

عرض المستودع
21منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2021-40375 - التحكم في الوصول المعطوب في OpenEyes 3.5.1

الوصف

تم تحديد ثغرة في التحكم في الوصول في OpenEyes 3.5.1، الذي طوّرته مؤسسة Apperta.

يمكن لمستخدم بصلاحيات منخفضة فتح ملف مريض في متصفحه والوصول إلى معلومات حساسة دون مستوى الصلاحية المطلوب. وعلى الرغم من أن التطبيق يُرجع رسالة 'Forbidden' على صفحة الويب، فإن استجابة الخادم ما زالت تُرجع جميع المعلومات المتعلقة بالمريض. ويمكن الاطلاع على هذه المعلومات من خلال بروكسي اعتراض، أو ببساطة عبر عرض مصدر الصفحة داخل المتصفح.

إعادة الإنتاج

  1. كمستخدم بصلاحيات عالية، اعرض ملف مريض.
  2. انسخ عنوان URL الخاص بملف المريض هذا.
  3. سجّل الخروج من جلسة OpenEyes.
  4. سجّل الدخول باستخدام مستخدم بصلاحيات منخفضة.
  5. الصق عنوان URL لملف المريض وتصفح إليه.
  6. لاحظ أن OpenEyes يُرجع رسالة 'Foribidden'.
  7. انقر بزر الماوس الأيمن ثم انقر على 'عرض مصدر الصفحة'.
  8. لاحظ أن معلومات المريض الحساسة لا تزال مُعادة في الاستجابة، ويمكن الاطلاع عليها في مصدر الصفحة.

التأثير

تحتوي النظرة العامة على المريض على معلومات حساسة عن المريض. يتضمن ذلك معلومات التعريف الشخصية (PII) مثل تاريخ الميلاد ورقم NHS والعنوان. بالإضافة إلى ذلك، يتم الكشف عن معلومات طبية موسعة مثل خطط الأدوية، ومعلومات الوصفات الطبية، والمواعيد السابقة، والمشاكل الطبية الحالية أو الإجراءات السابقة.

قد يؤدي حصول مستخدم غير مصرح له على هذه المعلومات إلى خرق للخصوصية، ويؤثر على سرية معلومات المرضى المخزنة داخل تطبيق OpenEyes.

التوضيح

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

تنزيل الأداة