Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-40375 — Broken Access Control in OpenEyes 3.5.1 | Kitploit
Outils/GitHubGitHub/dckento/cve-2021-40375
Vulnerability AnalysisInformation GatheringWeb SecurityPenetration TestingMisconfiguration
GitHubdckento/cve-2021-40375

CVE-2021-40375

Broken Access Control in OpenEyes 3.5.1

Voir le dépôt
21il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-40375 - Contrôle d'accès brisé dans OpenEyes 3.5.1

Description

Une vulnérabilité de contrôle d'accès inapproprié a été identifiée dans OpenEyes 3.5.1, développé par la Fondation Apperta.

Un utilisateur avec des privilèges faibles pouvait charger le profil d'un patient dans son navigateur et accéder à des informations sensibles sans le niveau de privilège requis. Bien que l'application renvoie un message 'Interdit' sur la page web, la réponse du serveur retournait toujours toutes les informations concernant un patient. Ces informations pouvaient être visualisées dans un proxy d'interception, ou simplement en consultant le code source de la page dans le navigateur.

Reproduction

  1. En tant qu'utilisateur hautement privilégié, visualisez le profil d'un patient.
  2. Copiez l'URL de ce profil patient.
  3. Déconnectez-vous de la session OpenEyes.
  4. Connectez-vous avec un utilisateur à faibles privilèges.
  5. Collez l'URL du profil patient et naviguez vers celui-ci.
  6. Notez qu'OpenEyes renvoie un message 'Interdit'.
  7. Faites un clic droit et cliquez sur 'Afficher le code source de la page'.
  8. Notez que les informations sensibles du patient sont toujours renvoyées dans la réponse, et peuvent être visualisées dans le code source de la page.

Impact

L'aperçu du patient contient des informations sensibles sur celui-ci. Cela inclut des PII telles que la date de naissance, le numéro NHS et l'adresse. De plus, des informations médicales étendues sont divulguées, comme les plans de médication, les informations d'ordonnance, les rendez-vous passés, les problèmes médicaux actuels ou les procédures antérieures.

Le fait que ces informations soient obtenues par un utilisateur non autorisé pourrait entraîner une violation de la vie privée et affecter la confidentialité des données patients stockées dans l'application OpenEyes.

Démonstration

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

Télécharger l’outil