15 Апреля 2016 09:10:00

Защитили не так

«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость.
11 КОММЕНТАРИЕВ

Объединение юридических лиц «Центр Анализа и расследования кибератак» (ОЮЛ «ЦАРКА») образовано в 2015 году. Основным предметом деятельности Центра является содействие уполномоченным органам РК и частным структурам в выявлении и анализе кибер преступлений, развитие института информационной безопасности, а также проведение аудита информационной безопасности.

Как сообщил президент «ЦАРКА» Олжас Сатиев, при запросе той или иной справки на портале электронного правительства, пользователь получает прямую ссылку на документ в формате *.PDF, которая выглядит примерно так: http://egov.kz/shepDownloadPdf?favorId(номер документа)&iin=(номер ИИН)

Ошибка админов, продолжает президент «ЦАРКА», заключается в общей доступности Server-Status, что в свою очередь раскрывает все передаваемые запросы GET. Причем, по прямой ссылке можно было скачать документ без авторизации, а это позволяет злоумышленнику проводить атаку прямым перебором для получения всех выданных документов, или документы конкретного человека по его ИИН.

В итоге, продолжает Олжас Сатиев, все выдаваемые электронным правительством документы, независимо от точки обработки запроса (дома за собственным компьютером, ЦОН, мобильное устройство) были доступны для третьих лиц. По мнению президента «ЦАРКА», используя незначительную ошибку, которую многие ошибочно считают таковой, можно произвести масштабную атаку по краже документов. Все, что для этого требуется – немного свободного времени и простой скрипт для автоматизации процесса.

В «ЦАРКА» написали небольшой счетчик для анализа, который показал, что существовала возможность выкачать более 50 000 документов (или около 10Gb) граждан Республики Казахстан за недельный срок. И это не только безобидные адресные справки граждан, но и различные документы с чувствительной информацией, такие как справки о наличии недвижимого имущества.

Ошибка, описанная в данной статье, была передана в АО «НИТ» и исправлена, соответственно, эксплуатация данной уязвимости уже невозможна. Впрочем, президент «ЦАРКА» считает, что есть риск, что до того, как «заплатка» на уязвимость была поставлена, злоумышленники успели организовать утечку персональных граждан.

Источник: computerworld.kz
Иллюстрация: pixabay.com
Хотите узнавать информацию о жизни Усть-Каменогорска первыми? Подписывайтесь на наш Telegram-канал.
Комментарии
Владельцы сайта не несут ответственности за содержание комментариев читателей.
В комментариях запрещены ненормативная лексика и оскорбления, высказывания, нарушающие нормы законодательства РК, реклама, комментарии, набранные ЗАГЛАВНЫМИ буквами. Оставляя комментарий, вы соглашаетесь с тем, что можете быть привлечены к ответственности в соответствии с законодательством РК, а также даёте свое согласие на сбор и обработку ваших персональных данных.
.
.
15.04.2016 09:34
«Центр Анализа и расследования кибератак» хехе!!!! КазКосмос и много много забавных организаций от которых толку нет =)
6
1
1
15.04.2016 14:50
Надо было назвать "Центр Информации и расследования кибератак" - "ЦИРК"
5
4
4440
15.04.2016 21:21
"КазКосмос" это круто, как батарейки "Космос" !
0
П
пасяка
15.04.2016 09:38
Вся информация, передаваемая по сетям общего пользования, потенциально доступна злоумышленникам. Абсолютной защиты не существует даже теоретически.
1
Г
Горожанин
15.04.2016 10:34
Про HTTPS слышали? Этот протокол шифрует трафик.
0
Х
хммм
15.04.2016 10:41
Как я понял, ИИН был в открытом виде
0
D
dark
15.04.2016 10:19
Пароль на ftp сервер с БД наверное забыли поставить :)))
0
Т
трезвый
15.04.2016 10:27
Загоняя народ в электронные платежи, электронные росписи, электронное правительство. Действующее а точнее бездействующее правительсво неможет нас обезопасить от машенников. А местами предоставляет аферистам конфидециальные ДОКУМЕНТЫ своих граждан. Печально.
0
U
ukk
15.04.2016 11:38
От безграмотных людей уже не может обезопасить... глаз сломал пока дочитал ваш пост
3
P
PPPoE
15.04.2016 12:22
И почему я не удивлен этому факту, что все электроподелки правительства дырявы как решето? И сколько еще там есть дырок о которых никто пока не знает?
0
Г
горожанин
15.04.2016 13:31
этот центр еще статьи на хабре и гиктаймсе не читал, там про egov весьма нелестно отзываются. К примеру, при помощи простых, подробно описанных, манипуляций длительное время (были? все еще?) доступны телефоны всех тех граждан, кто их ввел в это навязчивое всплывающее окошко.
1
Только авторизованные пользователи могут оставлять комментарии