
Controle de Acesso Quebrado no OpenEyes 3.5.1
Uma vulnerabilidade de controle de acesso inadequado foi identificada no OpenEyes 3.5.1, desenvolvido pela Apperta Foundation.
Um usuário com privilégios baixos poderia carregar o perfil de um paciente em seu navegador e acessar informações confidenciais sem o nível de privilégio necessário. Apesar de a aplicação retornar uma mensagem 'Forbidden' na página da web, a resposta do servidor ainda retornava todas as informações sobre um paciente. Essas informações podiam ser visualizadas em um proxy de interceptação, ou simplesmente visualizando o código-fonte da página no navegador.
A visão geral do paciente contém informações confidenciais sobre o paciente. Isso inclui dados de identificação pessoal, como data de nascimento, número do NHS e endereço. Além disso, informações médicas extensas são divulgadas, como planos de medicação, informações de prescrição, consultas anteriores, problemas médicos atuais ou procedimentos anteriores.
A obtenção dessas informações por um usuário não autorizado pode resultar em uma violação de privacidade e impactar a confidencialidade das informações do paciente armazenadas no aplicativo OpenEyes.