Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-40375 — Gebrochene Zugriffskontrolle in OpenEyes 3.5.1 | Kitploit
Tools/GitHubGitHub/dckento/cve-2021-40375
SchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstestsFehlkonfiguration
GitHubdckento/cve-2021-40375

CVE-2021-40375

Gebrochene Zugriffskontrolle in OpenEyes 3.5.1

Repository anzeigen
21vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-40375 - Fehlerhafte Zugriffskontrolle in OpenEyes 3.5.1

Beschreibung

Eine Schwachstelle aufgrund unzureichender Zugriffskontrolle wurde in OpenEyes 3.5.1, entwickelt von der Apperta Foundation, identifiziert.

Ein niedrig privilegierter Benutzer konnte das Profil eines Patienten in seinem Browser laden und auf vertrauliche Informationen zugreifen, ohne über die erforderliche Berechtigungsstufe zu verfügen. Obwohl die Anwendung auf der Webseite eine „Verboten“-Meldung zurückgab, enthielt die Serverantwort dennoch alle Informationen über einen Patienten. Diese Informationen konnten in einem abfangenden Proxy oder einfach durch Anzeigen des Seitenquelltextes im Browser eingesehen werden.

Reproduktion

  1. Als hoch privilegierter Benutzer das Patientenprofil anzeigen.
  2. Die URL zu diesem Patientenprofil kopieren.
  3. Von der OpenEyes-Sitzung abmelden.
  4. Mit einem niedrig privilegierten Benutzer anmelden.
  5. Die Patientenprofil-URL einfügen und diese aufrufen.
  6. Beachten, dass OpenEyes eine „Verboten“-Meldung zurückgibt.
  7. Rechtsklick und „Seitenquelltext anzeigen“ klicken.
  8. Beachten, dass die vertraulichen Patienteninformationen weiterhin in der Antwort zurückgegeben werden und im Seitenquelltext eingesehen werden können.

Auswirkungen

Die Patientenübersicht enthält vertrauliche Informationen über den Patienten. Dazu gehören personenbezogene Daten (PII) wie Geburtsdatum, NHS-Nummer und Adresse. Darüber hinaus werden umfangreiche medizinische Informationen offengelegt, wie Medikationspläne, Verschreibungsinformationen, vergangene Termine, aktuelle medizinische Probleme oder frühere Eingriffe.

Die Erlangung dieser Informationen durch einen unbefugten Benutzer könnte zu einem Verstoß gegen die Privatsphäre führen und die Vertraulichkeit der in der OpenEyes-Anwendung gespeicherten Patientendaten beeinträchtigen.

Demonstration

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

Tool herunterladen