Bezpečnostná katastrofa štátnej aplikácie: Banálna chyba odhalila osobné údaje takmer 400 000 ľudí testovaných na koronavírus
Slovenské aplikácie vyvinuté kvôli pandémii koronavírusu sú už dlho kritizované pre množstvo problémov a bezpečnostných nedostatkov. Najnovšie sa ukázalo chabé zabezpečenie databázy pacientov v aplikácii Moje eZdravie. Vo výsledku mohlo dôjsť k zneužitiu banálnej chyby a úniku citlivých informácií 390 000 ľudí, ktorí absolvovali testy na COVID-19. Na problém upozornila spoločnosť Nethemba a téme sa ako prvý venoval portál Živé.sk.
Etickí hackeri dokážu neraz odhaliť zraniteľnosti, ktoré by v prípade zneužitia „zlými“ hackermi mohli mať ďalekosiahle následky. Rovnako tak mohla dopadnúť aj situácia na Slovensku.
Chyba bola objavená v aplikácii Moje eZdravie, pričom ju bolo možné zneužiť jednoduchým príkazom. Spoločnosť Nethemba problém nahlásila vládnej kyberbezpečnostnej jednotke CSIRT.
Údaje stoviek tisíc ľudí boli dostupné bez zabezpečenia
Chyba bola opravená po približne 3 dňoch. K nahláseniu došlo ešte 13. septembra v neskorých večerných hodinách, no oprava bola vydaná 16. septembra v poobedňajších hodinách. Podľa odborníkov z Nethemba išlo o „triviálnu zraniteľnosť“. Jej zneužitím sa etický hacker dokázal dostať k detailným informáciám z 391 250 záznamov pacientov, pričom využili krátky príkaz vo forme:
#!/bin/bash
for (( i=8966; i < 391000; i++ )); do
wget https://mojeezdravie.nczisk.sk/api/cntnt.dnld.php/$i
done
Firme sa podarilo pri tomto etickom hackovaní identifikovať dostatočné množstvo unikátnych záznamov, mnohé z nich boli do databázy pridané len nedávno. Medzi citlivými informáciami, ktoré mohli uniknúť, boli podľa spoločnosti „meno, priezvisko, rodné číslo, dátum narodenia, pohlavie, mobilné číslo, miesto pobytu, informácie o klinických príznakoch, kód vzorky, dátum presného odberu, laboratórium, ktoré daný test vykonalo, lekár žiadateľ, číslo protokolu, dátum prijatia a vyšetrenia, druhy testu a samozrejme jeho výsledok“.
K informáciám sa mohol dostať ktokoľvek
Množstvo odhalených informácií je nanajvýš znepokojujúce a len podčiarkuje problémy súvisiace so štátnou aplikáciou Moje eZdravie. Získané informácie by v prípade skutočného hackerského útoku mohli byť zneužité na rôzne účely, vydieranie, podvodné správy a iné cielené útoky na konkrétne osoby. Všetky osobné údaje pacientov boli dostupné v nešifrovanej forme bez akéhokoľvek zabezpečenia a prístup k nim mohol získať prakticky ktokoľvek aj bez autentifikácie.
Navyše došlo aj k úniku API volaní verejným vyhľadávačom. Pomocou volania API sa informácie odošlú a spracujú späť k používateľovi. Takéto volania boli pritom indexované aj vo vyhľadávači, čo len zľahčovalo šancu, že sa k nim dostane neoprávnená osoba. Momentálne však nie je známe, či sa k týmto osobným údajom pacientov dostali aj „neetickí“ hackeri alebo iné osoby.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú
AKTUÁLNE: Obľúbená služba Slovákov sa stala obeťou útoku. Hacker napadol 89 miliónov účtov a odcudzil údaje
Veľká špionáž obyčajných ľudí: Google vie o Slovákoch úplne všetko, týmto trikom okamžite vypneš sledovanie
Cloud alebo externý disk? Slováci v roku 2025 stále nevedia, kde majú ukladať svoje súbory (POROVNANIE)
ROZHOVOR Etický hacker: Zarobím aj 10 000 € mesačne. Zrušil som všetky bankové účty a prešiel na kryptomeny
Veľký operátor bije na poplach: Ak dostaneš takúto SMS, ani ju neotváraj. Môžeš prísť o všetko
NAJČÍTANEJŠIE ZO STARTITUP
Tisícky Slovákov poteší odmena 800 eur: Štát odklepol miliónový rozpočet
NÁROČNÝ vedomostný kvíz: Dokáž, že poznáš vlajky štátov, ktoré mätú aj najväčších cestovateľov
Meteorológovia varujú: Intenzívne búrky sa valia na Slovensko, hrozia lejaky a krúpy
13 eur „za krabičku“: Kontroverzná daň opäť v hre. Slovensko patrí medzi najviac zasiahnuté krajiny
Slováci sa môžu tešiť na jahodový spln Mesiaca. Tento dátum si poznač do kalendára
- 24 hod
- 48 hod
- 7 dní
-
- Tisíce ton zlata, medi a striebra. Na hranici dvoch štátov našli najväčší poklad za posledných 30 rokov
- Nemci urobili prevratný experiment: Ľudské bunky vystavili desaťnásobne silnejšiemu 5G, toto sa s nimi stalo
- Čína vysmiala celý Západ. Prelomovou metódou vyťaží 100 % vzácneho materiálu za 40 minút
- Štát rozdáva štedré dotácie. Slováci môžu získať až 50 000 € na tepelné čerpadlá a kolektory
- Je 5-krát rýchlejšia než zvuk. Nečakaný štát odhalil raketu, ktorá zničí čokoľvek vo vzdialenosti 1 500 km
-
- Je 5-krát rýchlejšia než zvuk. Nečakaný štát odhalil raketu, ktorá zničí čokoľvek vo vzdialenosti 1 500 km
- Nemci urobili prevratný experiment: Ľudské bunky vystavili desaťnásobne silnejšiemu 5G, toto sa s nimi stalo
- Tisíce ton zlata, medi a striebra. Na hranici dvoch štátov našli najväčší poklad za posledných 30 rokov
- Christopher Nolan natočí najväčší film všetkých čias. Urobil vec, ktorej sa doteraz všetci báli
- V kľúčovom teste všetkých zarazili. Večný spojenec Ruska ukázal nový zbraňový systém
-
- Je 5-krát rýchlejšia než zvuk. Nečakaný štát odhalil raketu, ktorá zničí čokoľvek vo vzdialenosti 1 500 km
- Christopher Nolan natočí najväčší film všetkých čias. Urobil vec, ktorej sa doteraz všetci báli
- V kľúčovom teste všetkých zarazili. Večný spojenec Ruska ukázal nový zbraňový systém
- Neprežije nič na 8000 m2. Najlepšiu zbraň Ukrajiny závidí aj Rusko, v panike z nej minuli najdrahšie rakety
- ČERNÁK je len začiatok. Toto sú najočakávanejšie slovenské filmy roka
SPP musí plniť zásobníky plynu na príkaz vlády. Zima 2025 musí byť zabezpečená
Digitalizácia za 225 miliónov. Školy dostávajú techniku aj AI asistenta
CEO Nvidie kritizuje USA. V Číne prudko stráca prevahu na trhu
Robot zachraňuje životy vojakov. Na Ukrajine ich ťahá z bojiska
Dronová vlna zasiahla Rusko. Za 12 hodín hlásia rekordných 159 útokov
NAJČÍTANEJŠIE ZO STARTITUP
Tisícky Slovákov poteší odmena 800 eur: Štát odklepol miliónový rozpočet
NÁROČNÝ vedomostný kvíz: Dokáž, že poznáš vlajky štátov, ktoré mätú aj najväčších cestovateľov
Meteorológovia varujú: Intenzívne búrky sa valia na Slovensko, hrozia lejaky a krúpy
13 eur „za krabičku“: Kontroverzná daň opäť v hre. Slovensko patrí medzi najviac zasiahnuté krajiny
Slováci sa môžu tešiť na jahodový spln Mesiaca. Tento dátum si poznač do kalendára
Copyright© 2025 by Startitup, s. r. o. Všetky práva vyhradené