Bezpečnostná katastrofa štátnej aplikácie: Banálna chyba odhalila osobné údaje takmer 400 000 ľudí testovaných na koronavírus
Slovenské aplikácie vyvinuté kvôli pandémii koronavírusu sú už dlho kritizované pre množstvo problémov a bezpečnostných nedostatkov. Najnovšie sa ukázalo chabé zabezpečenie databázy pacientov v aplikácii Moje eZdravie. Vo výsledku mohlo dôjsť k zneužitiu banálnej chyby a úniku citlivých informácií 390 000 ľudí, ktorí absolvovali testy na COVID-19. Na problém upozornila spoločnosť Nethemba a téme sa ako prvý venoval portál Živé.sk.
Etickí hackeri dokážu neraz odhaliť zraniteľnosti, ktoré by v prípade zneužitia „zlými“ hackermi mohli mať ďalekosiahle následky. Rovnako tak mohla dopadnúť aj situácia na Slovensku.
Chyba bola objavená v aplikácii Moje eZdravie, pričom ju bolo možné zneužiť jednoduchým príkazom. Spoločnosť Nethemba problém nahlásila vládnej kyberbezpečnostnej jednotke CSIRT.

Údaje stoviek tisíc ľudí boli dostupné bez zabezpečenia
Chyba bola opravená po približne 3 dňoch. K nahláseniu došlo ešte 13. septembra v neskorých večerných hodinách, no oprava bola vydaná 16. septembra v poobedňajších hodinách. Podľa odborníkov z Nethemba išlo o „triviálnu zraniteľnosť“. Jej zneužitím sa etický hacker dokázal dostať k detailným informáciám z 391 250 záznamov pacientov, pričom využili krátky príkaz vo forme:
#!/bin/bash
for (( i=8966; i < 391000; i++ )); do
wget https://mojeezdravie.nczisk.sk/api/cntnt.dnld.php/$i
done
Firme sa podarilo pri tomto etickom hackovaní identifikovať dostatočné množstvo unikátnych záznamov, mnohé z nich boli do databázy pridané len nedávno. Medzi citlivými informáciami, ktoré mohli uniknúť, boli podľa spoločnosti „meno, priezvisko, rodné číslo, dátum narodenia, pohlavie, mobilné číslo, miesto pobytu, informácie o klinických príznakoch, kód vzorky, dátum presného odberu, laboratórium, ktoré daný test vykonalo, lekár žiadateľ, číslo protokolu, dátum prijatia a vyšetrenia, druhy testu a samozrejme jeho výsledok“.
K informáciám sa mohol dostať ktokoľvek
Množstvo odhalených informácií je nanajvýš znepokojujúce a len podčiarkuje problémy súvisiace so štátnou aplikáciou Moje eZdravie. Získané informácie by v prípade skutočného hackerského útoku mohli byť zneužité na rôzne účely, vydieranie, podvodné správy a iné cielené útoky na konkrétne osoby. Všetky osobné údaje pacientov boli dostupné v nešifrovanej forme bez akéhokoľvek zabezpečenia a prístup k nim mohol získať prakticky ktokoľvek aj bez autentifikácie.
Navyše došlo aj k úniku API volaní verejným vyhľadávačom. Pomocou volania API sa informácie odošlú a spracujú späť k používateľovi. Takéto volania boli pritom indexované aj vo vyhľadávači, čo len zľahčovalo šancu, že sa k nim dostane neoprávnená osoba. Momentálne však nie je známe, či sa k týmto osobným údajom pacientov dostali aj „neetickí“ hackeri alebo iné osoby.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Slovensko zamoril zákerný podvod. Útočníci zneužívajú hlas blízkych, aby ukradli peniaze

POZOR: Unikli údaje o 17 miliónoch účtov. Ak ti prišiel tento e-mail, okamžite ho vymaž

Slováci, POZOR: Hackeri napadli 9 miliónov ľudí cez funkčné a užitočné nástroje prehliadača

Výrobcovia sa smejú Slovákom. Do mobilov zabudovali vec, ktorá im zarába miliardy na tvoj úkor

Špehujú Slovákov, ktorí ani nemajú účet. Ak si klikol na toto tlačidlo, sociálne siete vedia o tebe všetko
NAJČÍTANEJŠIE ZO STARTITUP

Slovenská kuchyňa dobyla svet: Naše tradičné jedlo sa stalo 2. najlepším zemiakovým pokrmom planéty

KDH ohlásilo novú posilu: Do klubu vstupuje bývalý Matovičov poslanec

Nedržia diéty, no dožívajú sa stovky: Expert na Modré zóny odhalil pravidlo 12 hodín, ktoré im predlžuje život

AKTUÁLNE: Bývalý boss sýkorovcov „Kýbel“ dostal doživotie za mafiánske vraždy

Násilie po celej Amerike má dohru: Kontroverzný veliteľ údajne končí, video vyvrátilo slová o „masakri“ agentov
- 24 hod
- 48 hod
- 7 dní
-
- Vodiči sú proti nim bezradní. Čudné radary trestajú pokutami zlozvyk, ktorý robí väčšina Slovákov
- Žiadna pokuta, rovno ti zoberú vodičák. Tieto činnosti za volantom nikdy nerob (PREHĽAD)
- Koniec batérií sa blíži. Vedci vyvíjajú technológie, ktoré efektívne uložia vyrobenú energiu
- Ničí Rusov a dáva jej veľkú výhodu. Ukrajina si vytvorila systém, ktorý môže vyhrať vojnu
- Nová fantasy valcuje svet a zbiera samú chválu. Len jediný seriál dopadol lepšie
-
- Vyskúšalo ho už 800-tisíc Slovákov. Slovenský konkurent Netflixu rastie a ukazuje budúcnosť
- Astronómovia neverili vlastným očiam. V ďalekej galaxii spozorovali zvláštny disk
- Ľudia sú zúfalí a nahnevaní. OLED televízory skrývajú výraznú slabinu
- Žiadna pokuta, rovno ti zoberú vodičák. Tieto činnosti za volantom nikdy nerob (PREHĽAD)
- Ničí Rusov a dáva jej veľkú výhodu. Ukrajina si vytvorila systém, ktorý môže vyhrať vojnu
-
- Kia išla proti prúdu a mala pravdu. Do áut odmietla dať nenávidenú novinku, vodiči jej za to ďakujú
- Žiadna pokuta, rovno ti zoberú vodičák. Tieto činnosti za volantom nikdy nerob (PREHĽAD)
- Kotly a tepelné čerpadlá skončili. Táto inovácia kúrením zarába peniaze
- Astronómovia neverili vlastným očiam. V ďalekej galaxii spozorovali zvláštny disk
- Vyskúšalo ho už 800-tisíc Slovákov. Slovenský konkurent Netflixu rastie a ukazuje budúcnosť
Dosiahli úctyhodný podiel. Nemeckí automobiloví giganti si upevnili postavenie na európskom trhu
Nepokryjú len 15 dní ročne. Nemecko sa v dodávkach elektriny spolieha na zelené zdroje
Drsný prepad ruskej ropy. Ruské tankery blúdia okolo Afriky, čaká sa prudký rast cien
Obrovská príležitosť pre Európu: Ázijská krajina drasticky znižuje clá na autá z EÚ
AKTUÁLNE: Európska únia sa definitívne zbavuje plynu z Ruska. Slovensko hlasovalo proti
Cena ropy prudko vzrástla, USA vyvolávajú neistotu okolo Iránu
Ak sa neprispôsobia, čaká ich koniec. Všetky firmy na svete čaká transformácia, s akou sa tak skoro nepočítalo
NAJČÍTANEJŠIE ZO STARTITUP

Slovenská kuchyňa dobyla svet: Naše tradičné jedlo sa stalo 2. najlepším zemiakovým pokrmom planéty

KDH ohlásilo novú posilu: Do klubu vstupuje bývalý Matovičov poslanec

Nedržia diéty, no dožívajú sa stovky: Expert na Modré zóny odhalil pravidlo 12 hodín, ktoré im predlžuje život

AKTUÁLNE: Bývalý boss sýkorovcov „Kýbel“ dostal doživotie za mafiánske vraždy

