
Control de Acceso Roto en OpenEyes 3.5.1
Se identificó una vulnerabilidad de control de acceso inadecuado en OpenEyes 3.5.1, desarrollado por la Fundación Apperta.
Un usuario con pocos privilegios podría cargar el perfil de un paciente en su navegador y acceder a información sensible sin el nivel de privilegio requerido. A pesar de que la aplicación devuelve un mensaje 'Forbidden' en la página web, la respuesta del servidor aún devolvía toda la información sobre un paciente. Esta información podía verse en un proxy interceptador, o simplemente viendo el código fuente de la página dentro del navegador.
La visión general del paciente contiene información sensible sobre el paciente. Esto incluye PII (información de identificación personal) como fecha de nacimiento, número de NHS y dirección. Además, se divulga información médica extensa como planes de medicación, información de recetas, citas pasadas, problemas médicos actuales o procedimientos pasados.
Que esta información sea obtenida por un usuario no autorizado podría resultar en una violación de la privacidad y afectar la confidencialidad de la información del paciente almacenada en la aplicación OpenEyes.