
Controllo degli accessi non funzionante in OpenEyes 3.5.1
È stata identificata una vulnerabilità di controllo di accesso improprio in OpenEyes 3.5.1, sviluppato dalla Apperta Foundation.
Un utente con privilegi limitati poteva caricare il profilo di un paziente nel proprio browser e accedere a informazioni sensibili senza il livello di privilegio richiesto. Nonostante l'applicazione restituisse un messaggio 'Forbidden' sulla pagina web, la risposta del server restituiva comunque tutte le informazioni relative a un paziente. Queste informazioni potevano essere visualizzate tramite un proxy di intercettazione o semplicemente visualizzando il sorgente della pagina all'interno del browser.
La panoramica del paziente contiene informazioni sensibili sul paziente. Ciò include PII come data di nascita, codice NHS e indirizzo. Inoltre, vengono divulgate ampie informazioni mediche come piani terapeutici, informazioni sulle prescrizioni, appuntamenti passati, problemi medici attuali o procedure precedenti.
Il fatto che queste informazioni vengano ottenute da un utente non autorizzato potrebbe comportare una violazione della privacy e compromettere la riservatezza delle informazioni dei pazienti memorizzate nell'applicazione OpenEyes.