Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-40375 — Controle de Acesso Quebrado no OpenEyes 3.5.1 | Kitploit
Ferramentas/GitHubGitHub/dckento/cve-2021-40375
Análise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoConfiguração Incorreta
GitHubdckento/cve-2021-40375

CVE-2021-40375

Controle de Acesso Quebrado no OpenEyes 3.5.1

Ver Repositório
21há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-40375 - Controle de Acesso Quebrado no OpenEyes 3.5.1

Descrição

Uma vulnerabilidade de controle de acesso inadequado foi identificada no OpenEyes 3.5.1, desenvolvido pela Apperta Foundation.

Um usuário com privilégios baixos poderia carregar o perfil de um paciente em seu navegador e acessar informações confidenciais sem o nível de privilégio necessário. Apesar de a aplicação retornar uma mensagem 'Forbidden' na página da web, a resposta do servidor ainda retornava todas as informações sobre um paciente. Essas informações podiam ser visualizadas em um proxy de interceptação, ou simplesmente visualizando o código-fonte da página no navegador.

Reprodução

  1. Como um usuário com privilégios elevados, visualize o perfil de um paciente.
  2. Copie a URL desse perfil de paciente.
  3. Saia da sessão do OpenEyes.
  4. Faça login com um usuário com privilégios baixos.
  5. Cole a URL do perfil do paciente e navegue até ela.
  6. Observe que o OpenEyes retorna uma mensagem 'Foribidden'.
  7. Clique com o botão direito e clique em 'Exibir código-fonte'.
  8. Observe que as informações confidenciais do paciente ainda são retornadas na resposta e podem ser visualizadas no código-fonte da página.

Impacto

A visão geral do paciente contém informações confidenciais sobre o paciente. Isso inclui dados de identificação pessoal, como data de nascimento, número do NHS e endereço. Além disso, informações médicas extensas são divulgadas, como planos de medicação, informações de prescrição, consultas anteriores, problemas médicos atuais ou procedimentos anteriores.

A obtenção dessas informações por um usuário não autorizado pode resultar em uma violação de privacidade e impactar a confidencialidade das informações do paciente armazenadas no aplicativo OpenEyes.

Demonstração

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

Baixar ferramenta