CVE-2021-40375
Apperta Foundation OpenEyes 3.5.1 permet à des attaquants distants de consulter les informations sensibles des patients sans disposer du niveau de privilège...
- Publié
- 6 avr. 2022
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 75,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Apperta Foundation OpenEyes 3.5.1 permet à des attaquants distants de consulter les informations sensibles des patients sans disposer du niveau de privilège requis. Bien qu'OpenEyes renvoie un message d'erreur Forbidden, le contenu du profil d'un patient est tout de même renvoyé dans la réponse du serveur. Cette réponse peut être lue dans un proxy d'interception ou en consultant le code source de la page. Les informations sensibles renvoyées dans les réponses incluent les données personnelles des patients (PII) ainsi que leurs dossiers ou historiques de médicaments.
Sources
1Contrôle d'accès cassé dans OpenEyes 3.5.1
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.