
Broken Access Control in OpenEyes 3.5.1
Une vulnérabilité de contrôle d'accès inapproprié a été identifiée dans OpenEyes 3.5.1, développé par la Fondation Apperta.
Un utilisateur avec des privilèges faibles pouvait charger le profil d'un patient dans son navigateur et accéder à des informations sensibles sans le niveau de privilège requis. Bien que l'application renvoie un message 'Interdit' sur la page web, la réponse du serveur retournait toujours toutes les informations concernant un patient. Ces informations pouvaient être visualisées dans un proxy d'interception, ou simplement en consultant le code source de la page dans le navigateur.
L'aperçu du patient contient des informations sensibles sur celui-ci. Cela inclut des PII telles que la date de naissance, le numéro NHS et l'adresse. De plus, des informations médicales étendues sont divulguées, comme les plans de médication, les informations d'ordonnance, les rendez-vous passés, les problèmes médicaux actuels ou les procédures antérieures.
Le fait que ces informations soient obtenues par un utilisateur non autorisé pourrait entraîner une violation de la vie privée et affecter la confidentialité des données patients stockées dans l'application OpenEyes.