Za dobrotu na žobrotu. Mladý chlapec odhalil banálne nedostatky v MHD systéme a skončil na polícii

Maďarská pobočka nemeckej firmy T-Systems vytvorila na zákazku IT systém pre online nakupovanie lístkov MHD, ktorý po 4 rokoch vývoja spustila bez akéhokoľvek testovania. Dôvodom tohto urýchleného uvedenia do prevádzky mal byť plavecký šampionát, no toto neuvážené rozhodnutie sa tvorcom vôbec nevyplatilo. Systém totiž aj napriek dlhému vývoju obsahuje mnohých banálnych chýb a jednu z nich odhalil aj istý mladík. Ten ju ihneď po objavení nahlásil prevádzkovateľovi, no na jeho prekvapenie mu skoro ráno na dvere domu zaklopali policajti. Tí ho zobrali do väzenia za neoprávnený prístup.
„Zbúchaný“ systém za milióny
Vytvorenie celého systému stálo až 9 miliónov eur, pričom mesačné náklady na prevádzku sa pohybujú na úrovni až 80 000 €. Od takto drahej zákazky by mnohí čakali dostatočné zabezpečenie, avšak opak je pravdou. Ešte v deň spustenia systému niekoľko šikovnejších používateľov odhalilo závažné chyby. Tie umožňovali napríklad kopírovať lístky medzi zariadeniami, ukladať heslo ako text, pomocou zmeny internetovej adresy pristupovať k cudzím údajom či dokonca stanoviť si cenu lístka. O „kvalite“ zabezpečenia svedčí aj fakt, že používateľské meno administrátora bolo „admin“ a heslo „adminadmin“.
I would like to congratulate the devs / ticket controllers of @bkkbudapest on the rollout of the new e-ticket system. Very secure CAPTCHA! pic.twitter.com/TbkZKaHLwX
— vista (@vista_df) July 14, 2017
Interná prezenzácia Apple o tom, ako sa zbaviť únikov informácií o produktoch, unikla na verejnosť
Mladík tak nemusel byť skúseným programátorom, aby sa cez nástroj pre vývojárov v prehliadači dostal ku kódu stránky. Tam zistil, že sa cena lístka pri jeho kúpe odosiela na server, a tak ju skúsil zmeniť z pôvodných 31 € na 0,16 €. Vďaka hroznému spracovaniu systému bola táto cena serverom akceptovaná a mladík mohol takto lacný lístok skutočne kúpiť. Po odhalení neprípustnej chyby kontaktoval prevádzkovateľa systému a lacný lístok bol stornovaný, no kompetentní sa mu ďalej viac nevenovali. Tí sa dokonca ani neunúvali problém opraviť a miesto toho sa o mladíka začala zaujímať maďarská polícia.
Kompetentní chybu nepriznali
Po jeho zatknutí usporiadal maďarský dopravca tlačovú konferenciu, kde prezradil, že údaje používateľov sú chránené a systém je bezpečný. Nemohol sa však viac mýliť, pretože sa neskôr na internete objavili ešte ďalšie závažné chyby, ktoré boli nasledované výsmechom na adresu spoločnosti zodpovednej za celý systém. Podľa tvrdení kompetentných urobil na ich IT systém len 18-ročný mladík tzv. „SQL injection“ útok, no aj po odhalení ďalších problémov si tvorcovia chybu nepriznali. Stále však obhajovali svoj „výtvor“ a šéf pobočky T-Systems v Maďarsku dokonca tvrdil, že mladík neupozornil priamo jeho. Vraj mal byť email odoslaný na nesprávnu adresu, no to neskôr vyvrátil záznam z obrazovky.
Za dobrotu na žobrotu. Aj takto by sa dal nazvať práve tento prípad u našich južných susedov, kde sa mladý, zodpovedný muž snažil upozorniť na nedostatky verejného systému, no na oplátku bol potrestaný on sám. Etické hackovanie je dnes často diskutovanou témou a podľa zainteresovaných v tomto prípade nemalo ísť o zodpovedného hackera. Názor verejnosti, ktorá sa do IT firmy pustila, je však odlišný. To, ako celý prípad skončí, zrejme nepredpokladal ani samotný mladík. Práve takéto nedostatky v mnohých štátnych systémoch za milióny eur stoja za „nečakanými“ únikmi dát, kedy útočník nemusí byť majster v programovaní. Aký je tvoj názor na tento prípad?
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

YouTube dostáva revolučné vylepšenie. Nová AI funkcia automaticky vylepší staré videá

„Zamestnaj svoj PC”. TOP 5 spôsobov, ako z počítača spraviť pasívny zdroj príjmu

Slováci prichádzajú o stovky eur. Najväčšie internetové pasce, ktoré ťa potichu oberajú o peniaze (a ako sa im vyhnúť)

Unikli heslá Slovákov. Je načase, aby si slávnu appku každý vymazal z mobilu

Apple technológia, ktorá mala len hľadať stratené telefóny, spustila najväčšiu policajnú raziu v histórii krajiny
NAJČÍTANEJŠIE ZO STARTITUP

Spolujazdci si nevypijú ani kvapku, hrozia mastné pokuty. Vláda sprísňuje pravidlá
PREMIUMNa sociálnych sieťach vieš zarobiť aj 300 eur za jedno video. Nepotrebuješ byť ani influencer (ROZHOVOR)

Ficovi v Poprade zrušili prednášku na škole. Na chodníku sa objavili vulgárne nápisy

MIMORIADNE: Autobus narazil do stromu na východe Slovenska. Zasahujú všetky záchranné zložky

NOVÝ PRIESKUM: Slováci majú jasno. Toto sú najmenej dôveryhodní ministri Ficovej vlády
- 24 hod
- 48 hod
- 7 dní
-
- Automobilky majú veľkú dilemu: Kia odhalila pravdu o elektromobiloch, ktorú Brusel nechce počuť
- Švajčiarsko zaplatilo 100 000 eur za porovnanie spaľováku a EV. Keď zistili výsledky, radšej ich ututlali
- Má biliónovú hodnotu a zmení ekonomiku celej planéty. Vo vesmíre sa skrýva poklad, odvážlivci pôjdu po neho
- Plastom zvoní umieračik. Konečne máme náhradu a vďačíme aj Slovákom
- Stromy v džungli oblievali ľadom. Prvý Predátor bol všetkým na smiech, takto prežil vlastnú hanbu
-
- Automobilky majú veľkú dilemu: Kia odhalila pravdu o elektromobiloch, ktorú Brusel nechce počuť
- Švajčiarsko zaplatilo 100 000 eur za porovnanie spaľováku a EV. Keď zistili výsledky, radšej ich ututlali
- Má biliónovú hodnotu a zmení ekonomiku celej planéty. Vo vesmíre sa skrýva poklad, odvážlivci pôjdu po neho
- Plastom zvoní umieračik. Konečne máme náhradu a vďačíme aj Slovákom
- Stromy v džungli oblievali ľadom. Prvý Predátor bol všetkým na smiech, takto prežil vlastnú hanbu
-
- Automobilky majú veľkú dilemu: Kia odhalila pravdu o elektromobiloch, ktorú Brusel nechce počuť
- Rusko vyľakalo celý Západ. Multifunkčnou superzbraňou chce dobyť prekvapivú časť sveta
- Na Slovensko prichádza nový kanál. Ponúkne desiatky filmov a bude úplne bez reklám
- Politici nám klamú, Slovákov dobehne krutá pravda. Ekonóm vysvetlil zdraženie energií, ktoré spôsobí Green Deal
- Slováci budú nadšení. Platené TV stanice teraz môžu sledovať úplne zadarmo
Nvidia nečakane dostala tvrdý zákaz. Do tejto krajiny už nemôže vyvážať čipy
Chaos v leteckej doprave. Tisíce letov zrušených, zamestnanci hlásia kolaps systému
EÚ prekročila červenú čiaru a chystá veľkú kontroverziu. Čas sa kráti, kričia vedci z celého sveta
Japonská automobilka hlási stratu 600 miliónov eur. Pripisuje ju clám, má plán, ako sa vrátiť k zisku
Obrovská nádej pre celú Európu: Americký ropný gigant preskúma dôležité ložisko plynu
NAJČÍTANEJŠIE ZO STARTITUP

Spolujazdci si nevypijú ani kvapku, hrozia mastné pokuty. Vláda sprísňuje pravidlá
PREMIUMNa sociálnych sieťach vieš zarobiť aj 300 eur za jedno video. Nepotrebuješ byť ani influencer (ROZHOVOR)

Ficovi v Poprade zrušili prednášku na škole. Na chodníku sa objavili vulgárne nápisy

MIMORIADNE: Autobus narazil do stromu na východe Slovenska. Zasahujú všetky záchranné zložky


