Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-40375 — OpenEyes 3.5.1 におけるアクセス制御の不備 | Kitploit
ツール/GitHubGitHub/dckento/cve-2021-40375
脆弱性分析情報収集ウェブセキュリティペネトレーションテスト設定ミス
GitHubdckento/cve-2021-40375

CVE-2021-40375

OpenEyes 3.5.1 におけるアクセス制御の不備

リポジトリを見る
214年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-40375 - OpenEyes 3.5.1 におけるアクセス制御の欠陥

説明

Apperta Foundation によって開発された OpenEyes 3.5.1 に、不適切なアクセス制御の脆弱性が確認されました。

低権限ユーザーは、必要な権限レベルなしに、ブラウザで患者のプロフィールを読み込み、機密情報にアクセスすることができました。アプリケーションはウェブページ上で「Forbidden」メッセージを返しましたが、サーバーのレスポンスには依然として患者に関するすべての情報が含まれていました。この情報は、傍受プロキシを使用するか、ブラウザ内でページソースを表示するだけで確認できました。

再現手順

  1. 高権限ユーザーとして、患者プロフィールを表示します。
  2. この患者プロフィールの URL をコピーします。
  3. OpenEyes セッションからログアウトします。
  4. 低権限ユーザーでログインします。
  5. 患者プロフィールの URL を貼り付けて、この URL にアクセスします。
  6. OpenEyes が「Foribidden」メッセージを返すことに注意してください。
  7. 右クリックして「View page source」をクリックします。
  8. 機密の患者情報が依然としてレスポンスに含まれており、ページソースで確認できることに注意してください。

影響

患者概要には、患者に関する機密情報が含まれています。これには、生年月日、NHS 番号、住所などの個人識別情報 (PII) が含まれます。さらに、投薬計画、処方情報、過去の予約、現在の医学的問題、過去の処置などの広範な医療情報も開示されます。

この情報が認可されていないユーザーによって取得されると、プライバシーの侵害につながり、OpenEyes アプリケーション内に保存されている患者情報の機密性に影響を及ぼす可能性があります。

デモンストレーション

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

ツールをダウンロード