Za dobrotu na žobrotu. Mladý chlapec odhalil banálne nedostatky v MHD systéme a skončil na polícii

Maďarská pobočka nemeckej firmy T-Systems vytvorila na zákazku IT systém pre online nakupovanie lístkov MHD, ktorý po 4 rokoch vývoja spustila bez akéhokoľvek testovania. Dôvodom tohto urýchleného uvedenia do prevádzky mal byť plavecký šampionát, no toto neuvážené rozhodnutie sa tvorcom vôbec nevyplatilo. Systém totiž aj napriek dlhému vývoju obsahuje mnohých banálnych chýb a jednu z nich odhalil aj istý mladík. Ten ju ihneď po objavení nahlásil prevádzkovateľovi, no na jeho prekvapenie mu skoro ráno na dvere domu zaklopali policajti. Tí ho zobrali do väzenia za neoprávnený prístup.
„Zbúchaný“ systém za milióny
Vytvorenie celého systému stálo až 9 miliónov eur, pričom mesačné náklady na prevádzku sa pohybujú na úrovni až 80 000 €. Od takto drahej zákazky by mnohí čakali dostatočné zabezpečenie, avšak opak je pravdou. Ešte v deň spustenia systému niekoľko šikovnejších používateľov odhalilo závažné chyby. Tie umožňovali napríklad kopírovať lístky medzi zariadeniami, ukladať heslo ako text, pomocou zmeny internetovej adresy pristupovať k cudzím údajom či dokonca stanoviť si cenu lístka. O „kvalite“ zabezpečenia svedčí aj fakt, že používateľské meno administrátora bolo „admin“ a heslo „adminadmin“.
I would like to congratulate the devs / ticket controllers of @bkkbudapest on the rollout of the new e-ticket system. Very secure CAPTCHA! pic.twitter.com/TbkZKaHLwX
— vista (@vista_df) July 14, 2017
Interná prezenzácia Apple o tom, ako sa zbaviť únikov informácií o produktoch, unikla na verejnosť
Mladík tak nemusel byť skúseným programátorom, aby sa cez nástroj pre vývojárov v prehliadači dostal ku kódu stránky. Tam zistil, že sa cena lístka pri jeho kúpe odosiela na server, a tak ju skúsil zmeniť z pôvodných 31 € na 0,16 €. Vďaka hroznému spracovaniu systému bola táto cena serverom akceptovaná a mladík mohol takto lacný lístok skutočne kúpiť. Po odhalení neprípustnej chyby kontaktoval prevádzkovateľa systému a lacný lístok bol stornovaný, no kompetentní sa mu ďalej viac nevenovali. Tí sa dokonca ani neunúvali problém opraviť a miesto toho sa o mladíka začala zaujímať maďarská polícia.
Kompetentní chybu nepriznali
Po jeho zatknutí usporiadal maďarský dopravca tlačovú konferenciu, kde prezradil, že údaje používateľov sú chránené a systém je bezpečný. Nemohol sa však viac mýliť, pretože sa neskôr na internete objavili ešte ďalšie závažné chyby, ktoré boli nasledované výsmechom na adresu spoločnosti zodpovednej za celý systém. Podľa tvrdení kompetentných urobil na ich IT systém len 18-ročný mladík tzv. „SQL injection“ útok, no aj po odhalení ďalších problémov si tvorcovia chybu nepriznali. Stále však obhajovali svoj „výtvor“ a šéf pobočky T-Systems v Maďarsku dokonca tvrdil, že mladík neupozornil priamo jeho. Vraj mal byť email odoslaný na nesprávnu adresu, no to neskôr vyvrátil záznam z obrazovky.
Za dobrotu na žobrotu. Aj takto by sa dal nazvať práve tento prípad u našich južných susedov, kde sa mladý, zodpovedný muž snažil upozorniť na nedostatky verejného systému, no na oplátku bol potrestaný on sám. Etické hackovanie je dnes často diskutovanou témou a podľa zainteresovaných v tomto prípade nemalo ísť o zodpovedného hackera. Názor verejnosti, ktorá sa do IT firmy pustila, je však odlišný. To, ako celý prípad skončí, zrejme nepredpokladal ani samotný mladík. Práve takéto nedostatky v mnohých štátnych systémoch za milióny eur stoja za „nečakanými“ únikmi dát, kedy útočník nemusí byť majster v programovaní. Aký je tvoj názor na tento prípad?
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Google spúšťa najväčšiu zmenu v histórii Gmailu. Ľudia ju vítajú, experti varujú pred pohromou

Windows zlyháva častejšie ako macOS. Tvrdé dáta odhalili slabinu Microsoftu

Ľuďom sa expresne vybíja batéria mobilu, no nevedia prečo. Google našiel riešenie

Temu potichu ničí slovenské e-shopy. Skutočnú pravdu o cenách a kvalite Slováci nepoznajú

Poisťovne v roku 2026: Boj o klientov sa začína v mobile, 6 tipov na úspešnú aplikáciu poisťovne
NAJČÍTANEJŠIE ZO STARTITUP

AKTUÁLNE Kolaps pri Bratislave: Časť D1 je uzavretá, vodiči stoja až 2 hodiny
PREMIUMBanky zvyšujú úrokové sadzby: Mnohí Slováci na hypotéku už nedosiahnu, sen o vlastnom bývaní sa vzďaľuje

Krajina chystá netypickú ochranu hraníc: Proti migrantom nasadí jedovaté hady a nebezpečné krokodíly

MIMORIADNE: Putin nariadil dočasné prímerie. Rovnaký krok očakáva aj od Kyjeva

Hlbinný „Nostradamus“ sa objavil na plytčine: Svedkovia spanikárili, tvrdia, že ide o varovanie pred veľkou prírodnou pohromou
- 24 hod
- 48 hod
- 7 dní
-
- Chcú pochovať elektromobily aj spaľováky. Tento motor s výkonom 320 koní váži len 32 kg
- Netflix vracia do hry svoj veľký akčný tromf. Návrat potvrdil aj slávny herec
- Európa má pod povrchom geotermálny poklad. Spúšťa ťažbu „zlata“ pre elektromobily
- Múmia stará 289 miliónov rokov mení pohľad na evolúciu. Prepisuje vznik života na súši
- Slávna európska značka áut sa spája s Číňanmi. Budú vyrábať lacné elektrické SUV
-
- Nepriateľ si netrúfne. Európsky štát nasadzuje prevratný systém za pol miliardy
- Chcú pochovať elektromobily aj spaľováky. Tento motor s výkonom 320 koní váži len 32 kg
- Netflix vracia do hry svoj veľký akčný tromf. Návrat potvrdil aj slávny herec
- Rusi spustili vzburu voči Putinovi. Úrady zablokovali ďalšiu vec, banky začali kolabovať
- Zabudnuté sci-fi očarilo Slovákov a ovládlo sledovanosť. Pozrieš si ho aj s dabingom
-
- Rusi spustili vzburu voči Putinovi. Úrady zablokovali ďalšiu vec, banky začali kolabovať
- Budú neporaziteľní. Veľmoc buduje neviditeľný štít za 151 miliárd dolárov, zničí každú raketu
- Nepriateľ si netrúfne. Európsky štát nasadzuje prevratný systém za pol miliardy
- Európski vedci ostali prekvapení. Najväčšiu pliagu ľudstva našli na kurióznom mieste
- Jadrové ponorky USA sa už neskryjú. Čína vytvorila gravitačnú zbraň, akú svet ešte nevidel
NBÚ varuje pred zneužívaním routrov. Útočníci dokážu zachytiť prihlasovacie údaje
Na Mesiaci môže vzniknúť prvý jadrový zdroj mimo Zeme. Chce ho tam dostať Rusko v rekordnom čase
Slováci si musia pripraviť peňaženky: Energetický šok môže vytiahnuť z vreciek tisíce eur navyše
Astronómovia v pozore: K Slnku mieri kométa, ktorú môžu vidieť aj Slováci
Prípravy na najhoršie začali: Európa čelí podľa eurokomisára energetickej hrozbe
Našiel si si toto za stieračom? Daj si pozor, podvodníci skúšajú nebezpečný trik
Schyľuje sa k vojne ďalších dvoch veľmocí? Japonci rozmiestnili rakety s doletom 1000 km
NAJČÍTANEJŠIE ZO STARTITUP

AKTUÁLNE Kolaps pri Bratislave: Časť D1 je uzavretá, vodiči stoja až 2 hodiny
PREMIUMBanky zvyšujú úrokové sadzby: Mnohí Slováci na hypotéku už nedosiahnu, sen o vlastnom bývaní sa vzďaľuje

Krajina chystá netypickú ochranu hraníc: Proti migrantom nasadí jedovaté hady a nebezpečné krokodíly

MIMORIADNE: Putin nariadil dočasné prímerie. Rovnaký krok očakáva aj od Kyjeva


