Bezpečnostná katastrofa štátnej aplikácie: Banálna chyba odhalila osobné údaje takmer 400 000 ľudí testovaných na koronavírus
Slovenské aplikácie vyvinuté kvôli pandémii koronavírusu sú už dlho kritizované pre množstvo problémov a bezpečnostných nedostatkov. Najnovšie sa ukázalo chabé zabezpečenie databázy pacientov v aplikácii Moje eZdravie. Vo výsledku mohlo dôjsť k zneužitiu banálnej chyby a úniku citlivých informácií 390 000 ľudí, ktorí absolvovali testy na COVID-19. Na problém upozornila spoločnosť Nethemba a téme sa ako prvý venoval portál Živé.sk.
Etickí hackeri dokážu neraz odhaliť zraniteľnosti, ktoré by v prípade zneužitia „zlými“ hackermi mohli mať ďalekosiahle následky. Rovnako tak mohla dopadnúť aj situácia na Slovensku.
Chyba bola objavená v aplikácii Moje eZdravie, pričom ju bolo možné zneužiť jednoduchým príkazom. Spoločnosť Nethemba problém nahlásila vládnej kyberbezpečnostnej jednotke CSIRT.

Údaje stoviek tisíc ľudí boli dostupné bez zabezpečenia
Chyba bola opravená po približne 3 dňoch. K nahláseniu došlo ešte 13. septembra v neskorých večerných hodinách, no oprava bola vydaná 16. septembra v poobedňajších hodinách. Podľa odborníkov z Nethemba išlo o „triviálnu zraniteľnosť“. Jej zneužitím sa etický hacker dokázal dostať k detailným informáciám z 391 250 záznamov pacientov, pričom využili krátky príkaz vo forme:
#!/bin/bash
for (( i=8966; i < 391000; i++ )); do
wget https://mojeezdravie.nczisk.sk/api/cntnt.dnld.php/$i
done
Firme sa podarilo pri tomto etickom hackovaní identifikovať dostatočné množstvo unikátnych záznamov, mnohé z nich boli do databázy pridané len nedávno. Medzi citlivými informáciami, ktoré mohli uniknúť, boli podľa spoločnosti „meno, priezvisko, rodné číslo, dátum narodenia, pohlavie, mobilné číslo, miesto pobytu, informácie o klinických príznakoch, kód vzorky, dátum presného odberu, laboratórium, ktoré daný test vykonalo, lekár žiadateľ, číslo protokolu, dátum prijatia a vyšetrenia, druhy testu a samozrejme jeho výsledok“.
K informáciám sa mohol dostať ktokoľvek
Množstvo odhalených informácií je nanajvýš znepokojujúce a len podčiarkuje problémy súvisiace so štátnou aplikáciou Moje eZdravie. Získané informácie by v prípade skutočného hackerského útoku mohli byť zneužité na rôzne účely, vydieranie, podvodné správy a iné cielené útoky na konkrétne osoby. Všetky osobné údaje pacientov boli dostupné v nešifrovanej forme bez akéhokoľvek zabezpečenia a prístup k nim mohol získať prakticky ktokoľvek aj bez autentifikácie.
Navyše došlo aj k úniku API volaní verejným vyhľadávačom. Pomocou volania API sa informácie odošlú a spracujú späť k používateľovi. Takéto volania boli pritom indexované aj vo vyhľadávači, čo len zľahčovalo šancu, že sa k nim dostane neoprávnená osoba. Momentálne však nie je známe, či sa k týmto osobným údajom pacientov dostali aj „neetickí“ hackeri alebo iné osoby.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Ľudia sa spoja s AI a prestanú starnúť. Uznávaný vedec odhalil, čo sa stane v blízkej budúcnosti

Tvári sa ako Netflix, v skutočnosti kradne dáta. Slováci čelia novej hrozbe

Výrobcovia sa smejú Slovákom. Do mobilov zabudovali vec, ktorá im zarába miliardy na tvoj úkor

Veľká zrada: Google vie o Slovákoch úplne všetko, jedným trikom mu to okamžite zakážeš

Expert ESETu pre FonTech: Slovensko zamoril nový typ podvodu. Ak ťa hacknú, vypni si internet
NAJČÍTANEJŠIE ZO STARTITUP

Zemetrasenie na trhu s ropou: Tretí najväčší ťažiar opúšťa OPEC, odchod oznámil bez varovania
PREMIUMMartin podniká 35 rokov: Zažil mečiarizmus aj krízy, dnes vidí najväčšiu biznis príležitosť tam, kde ju iní ignorujú
PREMIUMJana Bittó Cigániková: Keď ležíte na zemi, príde Igor Matovič a pleskne vám hlavu o obrubník (ROZHOVOR)

AKTUÁLNE Zomrel bývalý poslanec hnutia Slovensko: Kolegovia spomínajú na jeho princípy aj ľudskosť
PREMIUMIgor opisuje randenie v Južnej Kórei: „Muži kladú veľký dôraz na vzhľad ženy, vzťah môže zničiť mama“ (ROZHOVOR)
- 24 hod
- 48 hod
- 7 dní
-
- Američania poriadne pritvrdili. Ich nová zbraň zničila všetky ciele bez jedinej strely
- Automobilky majú veľkú dilemu: Kia povedala pravdu o EV, ktorú Brusel nechce počuť
- Tlak na Európu rastie. BYD predáva elektromobil s dojazdom 950 km za smiešne peniaze
- Ľudia z nich majú strach. Mestá začali zakazovať solárne panely z kuriózneho dôvodu
- Takúto bitku ešte televízia nezažila. Fantasy hit sa ukazuje v nadupanej upútavke, dorazí čoskoro
-
- Automobilky majú veľkú dilemu: Kia povedala pravdu o EV, ktorú Brusel nechce počuť
- Američania poriadne pritvrdili. Ich nová zbraň zničila všetky ciele bez jedinej strely
- Tlak na Európu rastie. BYD predáva elektromobil s dojazdom 950 km za smiešne peniaze
- Takúto bitku ešte televízia nezažila. Fantasy hit sa ukazuje v nadupanej upútavke, dorazí čoskoro
- Ľudia z nich majú strach. Mestá začali zakazovať solárne panely z kuriózneho dôvodu
-
- Automobilky majú veľkú dilemu: Kia povedala pravdu o EV, ktorú Brusel nechce počuť
- Tlak na Európu rastie. BYD predáva elektromobil s dojazdom 950 km za smiešne peniaze
- Američania poriadne pritvrdili. Ich nová zbraň zničila všetky ciele bez jedinej strely
- Takúto bitku ešte televízia nezažila. Fantasy hit sa ukazuje v nadupanej upútavke, dorazí čoskoro
- Švajčiarsko zaplatilo 100 000 eur za porovnanie spaľováku a EV. Keď zistili výsledky, radšej ich ututlali
Mýtus o sile Ruska narazil na dno. Oslavy víťazstva odhalia ľuďom pravdu o stave armády
Slováci konečne pochopili význam umelej inteligencie. Bojíme sa však citlivých vecí
NBS varuje Slovákov: Tieto kryptomenové firmy ťa pripravia o peniaze, nemajú povolenie
Experiment skončil fiaskom. Nemci zastropovali ceny palív, ľudia platia viac
Vodiči si musia dať pozor, voči tomuto priestupku štát zakročí oveľa prísnejšie
Opustíme euro a nakúpime bitcoin? Slováci majú na kryptomeny jasný názor
Analytici varujú Európu: Rusko sa môže chystať na konflikt s NATO, má už vytipované obdobie
NAJČÍTANEJŠIE ZO STARTITUP

Zemetrasenie na trhu s ropou: Tretí najväčší ťažiar opúšťa OPEC, odchod oznámil bez varovania
PREMIUMMartin podniká 35 rokov: Zažil mečiarizmus aj krízy, dnes vidí najväčšiu biznis príležitosť tam, kde ju iní ignorujú
PREMIUMJana Bittó Cigániková: Keď ležíte na zemi, príde Igor Matovič a pleskne vám hlavu o obrubník (ROZHOVOR)

AKTUÁLNE Zomrel bývalý poslanec hnutia Slovensko: Kolegovia spomínajú na jeho princípy aj ľudskosť
PREMIUM
