Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-40375 — Нарушение контроля доступа в OpenEyes 3.5.1 | Kitploit
Инструменты/GitHubGitHub/dckento/cve-2021-40375
Анализ уязвимостейСбор информацииВеб-безопасностьТестирование на ПроникновениеНеправильная Конфигурация
GitHubdckento/cve-2021-40375

CVE-2021-40375

Нарушение контроля доступа в OpenEyes 3.5.1

Репозиторий
214 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-40375 - Нарушенный контроль доступа в OpenEyes 3.5.1

Описание

Уязвимость некорректного контроля доступа была выявлена в OpenEyes 3.5.1, разработанном фондом Apperta Foundation.

Пользователь с низким уровнем привилегий мог загрузить профиль пациента в своём браузере и получить доступ к конфиденциальной информации без требуемого уровня привилегий. Несмотря на то, что приложение отображало на веб-странице сообщение 'Forbidden', серверный ответ по-прежнему возвращал всю информацию о пациенте. Эти данные можно было просмотреть в перехватывающем прокси-сервере или просто открыв исходный код страницы в браузере.

Воспроизведение

  1. Под учётной записью пользователя с высоким уровнем привилегий откройте профиль пациента.
  2. Скопируйте URL-адрес этого профиля пациента.
  3. Выйдите из сеанса OpenEyes.
  4. Войдите под учётной записью пользователя с низким уровнем привилегий.
  5. Вставьте URL-адрес профиля пациента в адресную строку браузера и перейдите по нему.
  6. Обратите внимание, что OpenEyes возвращает сообщение 'Foribidden'.
  7. Нажмите правой кнопкой мыши и выберите 'Просмотр исходного кода страницы'.
  8. Обратите внимание, что конфиденциальная информация о пациенте по-прежнему возвращается в ответе и доступна для просмотра в исходном коде страницы.

Воздействие

Обзор пациента содержит конфиденциальную информацию о пациенте, включая персональные данные (PII), такие как дата рождения, номер NHS и адрес. Кроме того, раскрывается обширная медицинская информация, такая как планы лечения, сведения о рецептах, прошлые приёмы, текущие медицинские проблемы или прошлые процедуры.

Получение этой информации неавторизованным пользователем может привести к нарушению приватности и сказаться на конфиденциальности информации о пациентах, хранящейся в приложении OpenEyes.

Демонстрация

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

Скачать инструмент