
Broken Access Control in OpenEyes 3.5.1
ओपनआइज 3.5.1 में एक अनुचित अभिगम नियंत्रण भेद्यता की पहचान की गई, जिसे एपर्टा फाउंडेशन द्वारा विकसित किया गया था।
एक कम-विशेषाधिकार प्राप्त उपयोगकर्ता अपने ब्राउज़र में रोगी का प्रोफ़ाइल लोड कर सकता था और आवश्यक विशेषाधिकार स्तर के बिना संवेदनशील जानकारी तक पहुंच सकता था। हालाँकि एप्लिकेशन वेबपेज पर 'Forbidden' संदेश लौटाता है, फिर भी सर्वर प्रतिक्रिया में रोगी के बारे में सारी जानकारी शामिल होती थी। यह जानकारी एक इंटरसेप्टिंग प्रॉक्सी में, या बस ब्राउज़र में पेज स्रोत देखकर देखी जा सकती थी।
रोगी अवलोकन में रोगी के बारे में संवेदनशील जानकारी होती है। इसमें जन्म तिथि, NHS संख्या और पता जैसी PII शामिल है। इसके अलावा, व्यापक चिकित्सा जानकारी का खुलासा किया जाता है जैसे दवा योजनाएं, नुस्खे की जानकारी, पिछली नियुक्तियां, वर्तमान चिकित्सा समस्याएं या पिछली प्रक्रियाएं।
यह जानकारी एक अनधिकृत उपयोगकर्ता द्वारा प्राप्त होने पर गोपनीयता के उल्लंघन का कारण बन सकती है, और OpenEyes एप्लिकेशन में संग्रहीत रोगी जानकारी की गोपनीयता को प्रभावित कर सकती है।