Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-40375 — Broken Access Control in OpenEyes 3.5.1 | Kitploit
उपकरण/GitHubGitHub/dckento/cve-2021-40375
Vulnerability AnalysisInformation GatheringWeb SecurityPenetration TestingMisconfiguration
GitHubdckento/cve-2021-40375

CVE-2021-40375

Broken Access Control in OpenEyes 3.5.1

रिपॉजिटरी देखें
214 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-40375 - ओपनआइज 3.5.1 में टूटा हुआ अभिगम नियंत्रण

विवरण

ओपनआइज 3.5.1 में एक अनुचित अभिगम नियंत्रण भेद्यता की पहचान की गई, जिसे एपर्टा फाउंडेशन द्वारा विकसित किया गया था।

एक कम-विशेषाधिकार प्राप्त उपयोगकर्ता अपने ब्राउज़र में रोगी का प्रोफ़ाइल लोड कर सकता था और आवश्यक विशेषाधिकार स्तर के बिना संवेदनशील जानकारी तक पहुंच सकता था। हालाँकि एप्लिकेशन वेबपेज पर 'Forbidden' संदेश लौटाता है, फिर भी सर्वर प्रतिक्रिया में रोगी के बारे में सारी जानकारी शामिल होती थी। यह जानकारी एक इंटरसेप्टिंग प्रॉक्सी में, या बस ब्राउज़र में पेज स्रोत देखकर देखी जा सकती थी।

पुनरुत्पादन

  1. एक उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता के रूप में, एक रोगी प्रोफ़ाइल देखें।
  2. इस रोगी प्रोफ़ाइल का URL कॉपी करें।
  3. OpenEyes सत्र से लॉग आउट करें।
  4. एक निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता के साथ लॉग इन करें।
  5. रोगी प्रोफ़ाइल URL को पेस्ट करें और इसे ब्राउज़ करें।
  6. ध्यान दें कि OpenEyes एक 'Foribidden' संदेश लौटाता है।
  7. राइट क्लिक करें और 'View page source' पर क्लिक करें।
  8. ध्यान दें कि संवेदनशील रोगी जानकारी अभी भी प्रतिक्रिया में लौटाई जाती है, और पेज स्रोत में देखी जा सकती है।

प्रभाव

रोगी अवलोकन में रोगी के बारे में संवेदनशील जानकारी होती है। इसमें जन्म तिथि, NHS संख्या और पता जैसी PII शामिल है। इसके अलावा, व्यापक चिकित्सा जानकारी का खुलासा किया जाता है जैसे दवा योजनाएं, नुस्खे की जानकारी, पिछली नियुक्तियां, वर्तमान चिकित्सा समस्याएं या पिछली प्रक्रियाएं।

यह जानकारी एक अनधिकृत उपयोगकर्ता द्वारा प्राप्त होने पर गोपनीयता के उल्लंघन का कारण बन सकती है, और OpenEyes एप्लिकेशन में संग्रहीत रोगी जानकारी की गोपनीयता को प्रभावित कर सकती है।

प्रदर्शन

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

टूल डाउनलोड करें