Bezpečnostná katastrofa štátnej aplikácie: Banálna chyba odhalila osobné údaje takmer 400 000 ľudí testovaných na koronavírus
Slovenské aplikácie vyvinuté kvôli pandémii koronavírusu sú už dlho kritizované pre množstvo problémov a bezpečnostných nedostatkov. Najnovšie sa ukázalo chabé zabezpečenie databázy pacientov v aplikácii Moje eZdravie. Vo výsledku mohlo dôjsť k zneužitiu banálnej chyby a úniku citlivých informácií 390 000 ľudí, ktorí absolvovali testy na COVID-19. Na problém upozornila spoločnosť Nethemba a téme sa ako prvý venoval portál Živé.sk.
Etickí hackeri dokážu neraz odhaliť zraniteľnosti, ktoré by v prípade zneužitia „zlými“ hackermi mohli mať ďalekosiahle následky. Rovnako tak mohla dopadnúť aj situácia na Slovensku.
Chyba bola objavená v aplikácii Moje eZdravie, pričom ju bolo možné zneužiť jednoduchým príkazom. Spoločnosť Nethemba problém nahlásila vládnej kyberbezpečnostnej jednotke CSIRT.

Údaje stoviek tisíc ľudí boli dostupné bez zabezpečenia
Chyba bola opravená po približne 3 dňoch. K nahláseniu došlo ešte 13. septembra v neskorých večerných hodinách, no oprava bola vydaná 16. septembra v poobedňajších hodinách. Podľa odborníkov z Nethemba išlo o „triviálnu zraniteľnosť“. Jej zneužitím sa etický hacker dokázal dostať k detailným informáciám z 391 250 záznamov pacientov, pričom využili krátky príkaz vo forme:
#!/bin/bash
for (( i=8966; i < 391000; i++ )); do
wget https://mojeezdravie.nczisk.sk/api/cntnt.dnld.php/$i
done
Firme sa podarilo pri tomto etickom hackovaní identifikovať dostatočné množstvo unikátnych záznamov, mnohé z nich boli do databázy pridané len nedávno. Medzi citlivými informáciami, ktoré mohli uniknúť, boli podľa spoločnosti „meno, priezvisko, rodné číslo, dátum narodenia, pohlavie, mobilné číslo, miesto pobytu, informácie o klinických príznakoch, kód vzorky, dátum presného odberu, laboratórium, ktoré daný test vykonalo, lekár žiadateľ, číslo protokolu, dátum prijatia a vyšetrenia, druhy testu a samozrejme jeho výsledok“.
K informáciám sa mohol dostať ktokoľvek
Množstvo odhalených informácií je nanajvýš znepokojujúce a len podčiarkuje problémy súvisiace so štátnou aplikáciou Moje eZdravie. Získané informácie by v prípade skutočného hackerského útoku mohli byť zneužité na rôzne účely, vydieranie, podvodné správy a iné cielené útoky na konkrétne osoby. Všetky osobné údaje pacientov boli dostupné v nešifrovanej forme bez akéhokoľvek zabezpečenia a prístup k nim mohol získať prakticky ktokoľvek aj bez autentifikácie.
Navyše došlo aj k úniku API volaní verejným vyhľadávačom. Pomocou volania API sa informácie odošlú a spracujú späť k používateľovi. Takéto volania boli pritom indexované aj vo vyhľadávači, čo len zľahčovalo šancu, že sa k nim dostane neoprávnená osoba. Momentálne však nie je známe, či sa k týmto osobným údajom pacientov dostali aj „neetickí“ hackeri alebo iné osoby.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Vedci to nedokázali 80 rokov, AI to zvládla hneď. Stará matematická záhada má konečne riešenie

EÚ pritvrdzuje. VPN sú z ničoho nič problémom, politici chcú odstrániť „medzeru v systéme“

Čína pošle na Mesiac „mechanika“. Pomôže vybudovať budúce základne

Ľudia sa spoja s AI a prestanú starnúť. Uznávaný vedec odhalil, čo sa stane v blízkej budúcnosti

Tvári sa ako Netflix, v skutočnosti kradne dáta. Slováci čelia novej hrozbe
NAJČÍTANEJŠIE ZO STARTITUP

Kardiochirurg: Namiesto drahých doplnkov konzumujem každý deň bežné jedlo. Podporuje zdravie čriev a dlhovekosť

Mysleli si, že montuje klimatizácie, on riadil darknetové trhovisko. 33-ročný Bratislavčan si v USA odsedí 200 mesiacov

Vychovala šéfku YouTube aj úspešnú lekárku. Expertka stavila na nepopulárne pravidlo a odporúča 6 krokov

Vo veku 59 rokov zomrel slávny rapper z Harlemu. Autor legendárneho hitu It Takes Two podľahol rakovine

Putin môže dotlačiť Bielorusko do vojny: Analytik načrtol 2 scenáre, ako by mohlo zaútočiť na Ukrajinu
- 24 hod
- 48 hod
- 7 dní
-
- Vodič išiel cez obec 252 km/h. Pokutu nedostane, zachránila ho technológia radaru
- 2 roky čakania sa skončili. Pokračovanie svetového megahitu dorazilo na streamovaciu službu
- Svet nastavil zrkadlo slovenskej vláde. Stačí jediná vec a Slováci začnú kupovať elektromobily
- Najväčší akčný film mesiaca dorazil online aj s dabingom. K Slovensku má prekvapivo blízko
- Slovensko zažilo solárny skok. Pribudlo 243 MW fotovoltiky, no najväčší problém ostáva inde
-
- Vodič išiel cez obec 252 km/h. Pokutu nedostane, zachránila ho technológia radaru
- Najväčší akčný film mesiaca dorazil online aj s dabingom. K Slovensku má prekvapivo blízko
- 2 roky čakania sa skončili. Pokračovanie svetového megahitu dorazilo na streamovaciu službu
- Čínsky gigant spustil výrobu prelomových batérií s extrémnou hustotou, zmenia aj európsky trh
- Svet nastavil zrkadlo slovenskej vláde. Stačí jediná vec a Slováci začnú kupovať elektromobily
-
- O toto išlo Rusom celý čas. Obsadili jedno z najväčších ložísk dôležitej suroviny v Európe
- Vodič išiel cez obec 252 km/h. Pokutu nedostane, zachránila ho technológia radaru
- Poklad z doby bronzovej prišiel z iného sveta, analýza materiálu odhalila zvláštny pôvod
- BYD prepisuje históriu: Nové SUV zvládlo 4 300 km vďaka batérii s 5-minútovým nabíjaním, príde aj do Európy
- Slovensko má pod nohami energetický poklad, ale využíva z neho len zlomok. Expert to nazval národnou hanbou
Energetická bezpečnosť je pre krajiny EÚ jednou z hlavných priorít, tvrdí ministerka hospodárstva
Energeticky náročné podniky na Slovensku dostanú milióny eur
Obľúbená appka cestujúcich Slovákov chce nasadiť AI
Továreň Volvo pri Košiciach plánuje testovaciu prevádzku, ostáva pár mesiacov
Taliansko spúšťa solárny park gigantických rozmerov a šialený výkonom. Energetika v Európe sa zásadne mení k lepšiemu
Rusi opäť provokujú NATO. Úrady v európskom meste zatvorili školy
Dôležitý krok: Kia štartuje výrobu modernizovaného modelu na Slovensku
NAJČÍTANEJŠIE ZO STARTITUP

Kardiochirurg: Namiesto drahých doplnkov konzumujem každý deň bežné jedlo. Podporuje zdravie čriev a dlhovekosť

Mysleli si, že montuje klimatizácie, on riadil darknetové trhovisko. 33-ročný Bratislavčan si v USA odsedí 200 mesiacov

Vychovala šéfku YouTube aj úspešnú lekárku. Expertka stavila na nepopulárne pravidlo a odporúča 6 krokov

Vo veku 59 rokov zomrel slávny rapper z Harlemu. Autor legendárneho hitu It Takes Two podľahol rakovine

