Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-40375 — Control de Acceso Roto en OpenEyes 3.5.1 | Kitploit
Herramientas/GitHubGitHub/dckento/cve-2021-40375
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónMala Configuración
GitHubdckento/cve-2021-40375

CVE-2021-40375

Control de Acceso Roto en OpenEyes 3.5.1

Ver Repositorio
21hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-40375 - Control de Acceso Roto en OpenEyes 3.5.1

Descripción

Se identificó una vulnerabilidad de control de acceso inadecuado en OpenEyes 3.5.1, desarrollado por la Fundación Apperta.

Un usuario con pocos privilegios podría cargar el perfil de un paciente en su navegador y acceder a información sensible sin el nivel de privilegio requerido. A pesar de que la aplicación devuelve un mensaje 'Forbidden' en la página web, la respuesta del servidor aún devolvía toda la información sobre un paciente. Esta información podía verse en un proxy interceptador, o simplemente viendo el código fuente de la página dentro del navegador.

Reproducción

  1. Como usuario con altos privilegios, vea el perfil de un paciente.
  2. Copie la URL de ese perfil de paciente.
  3. Cierre sesión en OpenEyes.
  4. Inicie sesión con un usuario de bajos privilegios.
  5. Pegue la URL del perfil del paciente y navegue hasta ella.
  6. Observe que OpenEyes devuelve un mensaje 'Forbidden'.
  7. Haga clic derecho y seleccione 'Ver código fuente de página'.
  8. Observe que la información sensible del paciente aún se devuelve en la respuesta, y se puede ver en el código fuente de la página.

Impacto

La visión general del paciente contiene información sensible sobre el paciente. Esto incluye PII (información de identificación personal) como fecha de nacimiento, número de NHS y dirección. Además, se divulga información médica extensa como planes de medicación, información de recetas, citas pasadas, problemas médicos actuales o procedimientos pasados.

Que esta información sea obtenida por un usuario no autorizado podría resultar en una violación de la privacidad y afectar la confidencialidad de la información del paciente almacenada en la aplicación OpenEyes.

Demostración

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

Descargar herramienta