
Нарушение контроля доступа в OpenEyes 3.5.1
Уязвимость некорректного контроля доступа была выявлена в OpenEyes 3.5.1, разработанном фондом Apperta Foundation.
Пользователь с низким уровнем привилегий мог загрузить профиль пациента в своём браузере и получить доступ к конфиденциальной информации без требуемого уровня привилегий. Несмотря на то, что приложение отображало на веб-странице сообщение 'Forbidden', серверный ответ по-прежнему возвращал всю информацию о пациенте. Эти данные можно было просмотреть в перехватывающем прокси-сервере или просто открыв исходный код страницы в браузере.
Обзор пациента содержит конфиденциальную информацию о пациенте, включая персональные данные (PII), такие как дата рождения, номер NHS и адрес. Кроме того, раскрывается обширная медицинская информация, такая как планы лечения, сведения о рецептах, прошлые приёмы, текущие медицинские проблемы или прошлые процедуры.
Получение этой информации неавторизованным пользователем может привести к нарушению приватности и сказаться на конфиденциальности информации о пациентах, хранящейся в приложении OpenEyes.