<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網易首頁 > 網易號 > 正文 申請入駐

      改個數字就能看別人病歷,這家牙科軟件公司5000家診所數據裸奔

      0
      分享至

      「我發郵件沒人回,LinkedIn消息石沉大海,最后只能找媒體。」——Joseph R. Cox,一位普通牙科患者,花了數周試圖讓一家軟件公司修復一個低級漏洞。

      這個漏洞有多低級?登錄患者門戶后,把網址里的文檔編號改一下,就能打開別人的病歷。不需要黑客技術,不需要特殊工具,會看網址欄就行。


      5000家診所,一個"遞增編號"的隱患

      Practice by Numbers 是美國一家牙科診所管理軟件開發商,自稱產品覆蓋全美超過5000家牙科診所。這家公司提供的患者門戶(Patient Portal),本意是讓病人方便查看自己的就診記錄、醫療歷史和影像資料。

      患者Joseph R. Cox就是在使用這個門戶時發現了問題。他在查看自己的牙科記錄時,注意到網頁地址里有一串文檔編號。出于好奇——或者說,出于一種普通用戶偶爾會出現的"看看這里能不能改"的本能——他修改了這串數字。

      頁面刷新后,出現的不是錯誤提示,而是另一位患者的完整病歷。

      Cox向TechCrunch描述了他能訪問的內容:其他患者的個人信息、醫療歷史、照片身份證明文件,以及其他各類文檔。更麻煩的是,這個漏洞是雙向的——當他能看別人時,別人也能看他。

      漏洞的機制簡單到近乎荒謬:文檔編號是順序遞增的。這意味著一旦你知道某個編號的規律,就可以像翻電話簿一樣批量遍歷所有患者的文件。沒有權限校驗,沒有會話驗證,沒有訪問控制。

      報告漏洞比發現漏洞更難

      Cox的發現日期沒有公開,但從他的描述來看,他經歷了一個漫長且挫敗的溝通過程。

      他首先嘗試通過郵件聯系Practice by Numbers。公司網站上的郵箱地址是失效的——郵件被退回,提示無法投遞。然后他轉向LinkedIn,給公司的一位創始人發了消息。對方沒有回復。他又發了一封跟進郵件,依然沒有回音。

      這種遭遇并非孤例。TechCrunch在報道中提到,今年4月早些時候,時尚零售商Express修復了一個類似漏洞——任何用戶都能查看其他顧客的訂單詳情和個人信息。發現漏洞的用戶同樣找不到報告渠道。去年12月,家得寶(Home Depot)的案例更為典型:一名安全研究人員試圖私下報告一個已暴露近一年的內部系統訪問漏洞,報告被無視,直到TechCrunch介入聯系公司后才得到處理。

      這三個案例指向同一個現象:普通消費者越來越頻繁地成為安全漏洞的第一發現者,但企業卻沒有為這些"業余哨兵"準備好接收通道。

      漏洞響應的"媒體觸發"模式

      由于Practice by Numbers的漏洞正在實時暴露患者數據,TechCrunch于4月13日直接聯系了該公司。報道中沒有說明具體聯系方式,但結果是公司當天就下線了相關功能進行修復。

      從時間線來看:Cox的個人嘗試持續數周無果,媒體介入后數小時內問題得到解決。這個對比本身比漏洞技術細節更值得玩味。

      Practice by Numbers最終修復了漏洞,但整個過程暴露了一個結構性問題。對于一家服務5000家診所、處理敏感醫療數據的公司,其安全響應流程存在明顯斷層:沒有有效的漏洞報告入口,沒有公開的協調機制,沒有針對外部安全報告的響應預案。

      在醫療數據保護領域,這種斷層尤其危險。美國健康保險流通與責任法案(HIPAA)對受保護健康信息(PHI)的訪問控制有明確要求。雖然報道沒有提及監管機構是否介入,但"通過修改URL參數即可越權訪問"這類漏洞,通常被視為基本的訪問控制失效。

      為什么"順序編號"至今仍是雷區

      從技術角度看,這個漏洞屬于經典的"不安全的直接對象引用"(Insecure Direct Object Reference,IDOR)。攻擊者通過篡改請求中的標識符,訪問未經授權的資源。IDOR在OWASP十大安全漏洞中長期占據一席之地,解決方案也成熟:使用隨機不可預測的標識符(如UUID),在服務端校驗用戶權限,實施速率限制等。

      但Practice by Numbers選擇了最簡單的實現方式:自增整數。這種選擇在開發效率上有優勢——易于調試,便于關聯數據庫主鍵——但在多租戶場景下是明顯的安全負債。

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      日本著名馬桶公司TOTO殺入芯片行業大獲成功

      日本著名馬桶公司TOTO殺入芯片行業大獲成功

      爆角追蹤
      2026-05-01 19:37:18
      5月1日起,未經用戶明示同意,任何商家不得發送商業短信

      5月1日起,未經用戶明示同意,任何商家不得發送商業短信

      21世紀經濟報道
      2026-05-01 14:17:30
      斯諾克世錦賽半決賽前二階段:墨菲8-8希金斯,戰況十分膠著

      斯諾克世錦賽半決賽前二階段:墨菲8-8希金斯,戰況十分膠著

      側身凌空斬
      2026-05-01 20:29:20
      央視不買世界杯天價電視轉播權,沒想到球迷一邊倒地支持!

      央視不買世界杯天價電視轉播權,沒想到球迷一邊倒地支持!

      達文西看世界
      2026-05-01 19:00:14
      突發:以色列發動襲擊

      突發:以色列發動襲擊

      農民日報
      2026-05-01 18:52:20
      變則通!杜鋒一大改變,盤活了整支廣東隊

      變則通!杜鋒一大改變,盤活了整支廣東隊

      體育哲人
      2026-05-01 22:09:42
      最壞的情況還是來了,有國內航司開始取消中歐航班!

      最壞的情況還是來了,有國內航司開始取消中歐航班!

      魯曉芙看歐洲
      2026-04-30 22:50:35
      父親最后的日子里,一場關于告別的“預習”

      父親最后的日子里,一場關于告別的“預習”

      澎湃新聞
      2026-04-30 07:28:28
      中國代表:要防止朝鮮半島生戰生亂

      中國代表:要防止朝鮮半島生戰生亂

      新華社
      2026-05-01 09:27:03
      根據53年前頒布的這項法案,今天以后特朗普還能繼續打伊朗嗎?

      根據53年前頒布的這項法案,今天以后特朗普還能繼續打伊朗嗎?

      齊魯壹點
      2026-05-01 08:27:13
      受權發布|全國人民代表大會常務委員會決定任免的名單

      受權發布|全國人民代表大會常務委員會決定任免的名單

      新華社
      2026-04-30 18:47:02
      早年高舉雙手的鞏俐,大氣飽滿

      早年高舉雙手的鞏俐,大氣飽滿

      娛你同歡
      2026-05-01 21:50:35
      下賽季出任皇馬主帥?穆里尼奧:皇馬沒跟我聯系過,我可以保證

      下賽季出任皇馬主帥?穆里尼奧:皇馬沒跟我聯系過,我可以保證

      懂球帝
      2026-05-01 20:49:20
      掘金出局!約基奇無奈爆金句:這要在塞爾維亞,全隊早被炒了

      掘金出局!約基奇無奈爆金句:這要在塞爾維亞,全隊早被炒了

      仰臥撐FTUer
      2026-05-01 14:26:15
      太酷了!70歲法國騎手騎浙江品牌摩托車,穿越多國抵達杭州游西湖

      太酷了!70歲法國騎手騎浙江品牌摩托車,穿越多國抵達杭州游西湖

      都市快報橙柿互動
      2026-05-01 18:25:19
      上映多時票房只有零元,一個觀眾都沒有,五一檔最慘電影誕生了

      上映多時票房只有零元,一個觀眾都沒有,五一檔最慘電影誕生了

      影視高原說
      2026-05-01 08:47:30
      2026年一季度國企數據出爐:利潤下滑5.1%,降幅明顯大于收入降幅

      2026年一季度國企數據出爐:利潤下滑5.1%,降幅明顯大于收入降幅

      風向觀察
      2026-05-01 11:28:13
      雷軍估計更絕望了,北京車展181款首發新車,賣給誰呢?

      雷軍估計更絕望了,北京車展181款首發新車,賣給誰呢?

      DearAuto
      2026-05-01 11:56:57
      張雪機車兩位車手雙雙進入前十,WSBK匈牙利站排位賽出分

      張雪機車兩位車手雙雙進入前十,WSBK匈牙利站排位賽出分

      新京報
      2026-05-01 23:06:03
      江湖兒女,為什么都不生孩子了?

      江湖兒女,為什么都不生孩子了?

      黔有虎
      2026-04-30 14:53:23
      2026-05-02 00:40:49
      像素與芯片
      像素與芯片
      有態度網友ytd
      3146文章數 20關注度
      往期回顧 全部

      健康要聞

      干細胞治燒燙傷面臨這些“瓶頸”

      頭條要聞

      美國也搞起"人肉代購" "去墨西哥買中國車"教程瘋傳

      頭條要聞

      美國也搞起"人肉代購" "去墨西哥買中國車"教程瘋傳

      體育要聞

      無奈!約基奇:這要在塞爾維亞 全隊早被炒了

      娛樂要聞

      馬筱梅產后身材恢復超好 現身戶外直播

      財經要聞

      GPU神話松動,AI真正的戰場變了

      科技要聞

      DeepSeek發布多模態論文又連夜刪除

      汽車要聞

      限時9.67萬起 吉利星越L/星瑞i-HEV智擎混動上市

      態度原創

      親子
      旅游
      游戲
      本地
      手機

      親子要聞

      教孩子預防侵犯,分辨危險身體觸碰并且拒絕!

      旅游要聞

      擠爆了!五一首日周莊人山人海,這才是真正的江南

      索尼新作又搞同性戀被噴!玩家盤點“女同角色”吐槽

      本地新聞

      用青花瓷的方式,打開西溪濕地

      手機要聞

      曝iPhone18Pro相機史詩級升級,這次你期待嗎?

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 精品黑人一区二区三区国语馆| 亚洲日韩欧美国产高清αv| 欧美韩中文精品有码视频在线 | 夜夜嗨av色一区二区不卡| 日本a级精品一区二区三区| 无码人妻AⅤ一区二区三区水密桃| 极品美女一区二区三区| 国产精品亚洲丝袜专区| 国产爆乳美女娇喘呻吟| 综合偷自拍亚洲乱中文字幕| 人妻在线无码一区二区三区| 免费 国产 无码久久久| 国产超碰人人做人人爱ⅴa| 亚洲色欲色欲WWW在线丝| 久久一码二码三码区别| 视频一区二区三区中文字幕狠狠| 97人人超碰国产精品最新O| 人妻聚色窝窝人体WWW一区| 亚洲综合伊人久久大杳蕉| 国产精品性视频一区二区| 7777久久亚洲中文字幕| 国产成人亚洲日韩欧美| 国产一区二区精品福利| 欧美性爱xxxx| 亚洲乱强伦| 亚洲 日韩 激情 无码 中出| av资源站| 中文字幕欧美人妻精品| 久久人人做人人妻人人玩精品HD| 阳山县| 国产-第1页-浮力影院| 97人人添人澡人人爽超碰| 2021av在线天堂网| 色综合色综合久久综合频道| 亚洲swag精品自拍一区| 极品少妇被猛得白浆直流草莓视频 | 亚洲av无码之国产精品网址蜜芽 | 91资源站| 野外少妇被弄到喷水在线观看 | 国产成人无码A片免费看| 韩国福利一区二区三区|