在由 Apperta Foundation 开发的 OpenEyes 3.5.1 中发现了一个不当的访问控制漏洞。
低权限用户可以在其浏览器中加载患者档案,并在未具备所需权限级别的情况下访问敏感信息。尽管应用程序在网页上返回了“Forbidden”(禁止访问)消息,但服务器响应仍返回了关于该患者的全部信息。这些信息可以通过拦截代理查看,或者直接在浏览器中查看页面源代码来获取。
患者概览包含有关患者的敏感信息。这包括 PII(个人身份信息),例如出生日期、NHS 号码和地址。此外,还会披露大量医疗信息,例如用药计划、处方信息、过往预约、当前医疗问题或过往手术记录。
未经授权的用户获取这些信息可能导致隐私泄露,并影响 OpenEyes 应用程序中存储的患者信息的机密性。