Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-40375 — OpenEyes 3.5.1 中的访问控制失效 | Kitploit
工具/GitHubGitHub/dckento/cve-2021-40375
漏洞分析信息收集Web安全渗透测试错误配置
GitHubdckento/cve-2021-40375

CVE-2021-40375

OpenEyes 3.5.1 中的访问控制失效

查看仓库
2124年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-40375 - OpenEyes 3.5.1 中的失效的访问控制

描述

在由 Apperta Foundation 开发的 OpenEyes 3.5.1 中发现了一个不当的访问控制漏洞。

低权限用户可以在其浏览器中加载患者档案,并在未具备所需权限级别的情况下访问敏感信息。尽管应用程序在网页上返回了“Forbidden”(禁止访问)消息,但服务器响应仍返回了关于该患者的全部信息。这些信息可以通过拦截代理查看,或者直接在浏览器中查看页面源代码来获取。

复现步骤

  1. 以高权限用户身份查看患者档案。
  2. 复制该患者档案的 URL。
  3. 退出 OpenEyes 会话。
  4. 使用低权限用户登录。
  5. 粘贴患者档案 URL 并浏览至该页面。
  6. 注意 OpenEyes 返回了“Foribidden”(禁止访问)消息。
  7. 右键点击并选择“查看页面源代码”。
  8. 注意敏感的患者信息仍会在响应中返回,并且可以在页面源代码中查看。

影响

患者概览包含有关患者的敏感信息。这包括 PII(个人身份信息),例如出生日期、NHS 号码和地址。此外,还会披露大量医疗信息,例如用药计划、处方信息、过往预约、当前医疗问题或过往手术记录。

未经授权的用户获取这些信息可能导致隐私泄露,并影响 OpenEyes 应用程序中存储的患者信息的机密性。

演示

https://user-images.githubusercontent.com/20635370/131623408-96ea48aa-68b8-4b71-8f00-8da9c9555ed5.mp4

下载工具