«Дыра» в Госуслугах: уязвимость позволяла получить доступ и менять данные просто по номеру телефона

Сейчас уязвимость устранена

Компания Postuf, специализирующаяся на кибербезопасности, обнаружила опасную уязвимость в мобильном приложении «Госуслуги Москвы» для Android. 

«Дыра» в Госуслугах: уязвимость позволяла получить доступ и менять данные просто по номеру телефона

Уязвимость позволяла с помощью номера телефона получить доступ к личному кабинету любого пользователя. Отмечается, что на момент публикации эту «дыру» уже закрыли в приложении. 

С помощью этой уязвимости злоумышленники могли получить всю информацию, указанную пользователем на сайте московских сервисов. В том числе, фамилию, имя и отчество, адрес электронной почты, год рождения, номер полиса ОМС и СНИЛС, список движимого и недвижимого имущества, сведения о наличии загранпаспорта, о детях, учащихся в школах, и так далее.

При этом, имея на руках номер полиса ОМС и год рождения, через систему ЕМИАС можно получить доступ к медицинской информации. Например, каких врачей посещает человек, выписанные ему рецепты и историю прикрепления к поликлиникам. 

Доступ к личному кабинету позволял также изменить данные пользователя. В качестве демонстрации представитель Postuf внёс в профиль корреспондента РБК информацию о несуществующем автомобиле и она почти сразу появилась на странице пользователя.

 

21 января 2021 в 15:05

Автор:

| Источник: РБК

34 комментария

m
Если бы мы знали подробности внутренней реализации таких сервисов, то есть количество дыр и качество вида «тяп-ляп и в серию», то никогда бы ими не пользовались. Это примерно как с самолётами, поездами и чем угодно — лучше не знать, кто и как это делает.
j
Мы? Я один не пользуюсь Госуслугами по причине ненадёжности?
111803936664250636674@google
Да, и очень быстро перехочешь заниматься ерундой пока не понадобится например зарегистировать на себя автомобиль.
109557867408870723155@google
На одной из моих прошлых работ был такой дядя Сережа Соловьев — программист еще ассемблерной закалки… так вот он говорил что если бы строители строили как программисты пишут, то любой дятел, залетевший в город, обрушил бы половину зданий…
так что лучше нам и не знать как оно всё устроено — крепче будем спать…
v
Это один из «законов Мэрфи». Второй закон Вейнберга. Привет Сереже))
109557867408870723155@google
Самое страшное, что как представишь себя сегодняшнего откатившегося обратно в 1980-ый где не то что интернета, а даже пейджеров нет — по спине мураши бегут размером с кулак...

Ответ Cheetah X-15 на комментарий
в оригинале не перевранном дядяй Сережей это звучало так:
«Второй закон Вейнберга: если бы строители строили здания так же, как программисты пишут программы, первый залетевший дятел разрушил бы цивилизацию»
но с выводами согласен
все e-*** уже вызывает стойкий опасян :)))

a
Все свести в единую базу — чтоб легче было тырить данные.
Теоретически — над защитой такой базы должны работать одни из лучших специалистов. Чтоб хотя бы подобные дыры исключить «просто по номеру можно......»
Практически — наверное, страшно узнать :)
Не исключено, что тупо «по тендеру (аукциону) — кто меньшую цену дал, тот и выиграл, требования к профессионализму и стажу работы запрещены». А далее исполнителей за доширак нанять и готово.
PS
Дыра-то наверное не в приложении, а в сервисе. Раз через приложение можно было «по номеру» зайти — значит сервис позволял без авторизации коннектиться.
А в новости сказано, что закрыли в приложении. Получается, сам способ остался + старые версии приложения позволяют использовать уязвимость? Или журналисты напутали, дыру закрыли в сервисе.
k
Практически — вполне показывают уровень зарплат исполнителей (не, у руководителей сейчас вроде всё ок в подобных структурах, а вот рядовые разрабы — ...).
Ну, а если там кровавый аутсорс с контролем в исполнении тех самых «высокооплачиваемых руководителей» — вообще туши свет.
G
ага.
зарплаты и исполнители.
российским футболистам расскажите о связи качества работ с зарплатой.
Есть всего 2 вида мотивации:
морковка спереди
и
морковка сзади.
пока за дыры в безопасности не начнут Наказывать исполнителей И руководителей — так и будет.
k
Ну, российские футболисты, как ни парадоксально, позволяют зарабатывать целой индустрии миллиарды на трансляциях, билетах и рекламе (и ставках, ага ;) ). Пока эти доходы растут (ну, пандемия не в счёт) — значит, они справляются хорошо, логично ведь?
Опять же, это снова вопрос спроса и предложения, на что я и намекал в посте выше. Вы найдите тех, кто играет лучше за меньшие (да или за те же) деньги — чёт их маловато, странное дело )) А трындёж про «да я не хуже могу» оставьте для пивасика с друзьями.
Ну а что касается наших баранов разрабов — ну и ищите готовых работать за 120к и морковку сзади, успехов. Я как бы намекаю, что тут есть связь, но Вы пока не улавливаете.
G
порочная логика.
следующий шаг, рассказать, что МММ и биткоэн — полезнные продукты, раз позволяют конкретным правильным пацанам набивать свои карманы.
нет связи.
потому что нет цели.
пока цветовую дифференциацию штанов не введут,
у Госуслуг и РЖД нет будущего.
k
> правильным пацанам набивать свои карманы
Вы не понимаете. Когда я говорю про индустрию — имеется в виду, что она обслуживает конкретную массовую потребность. В данном случае — в развлечениях.
Кидал, конечно, можно назвать индустрией, но на мой вкус это звучит диковато.
> у Госуслуг и РЖД нет будущего.
Обсудим этот вопрос через 20 лет.
G
это другое.
конкретная массовая потребность кидальной индустрии — желание человеков быть обманутыми в погоне за золотым призраком.
k
Нет никакого желания быть обманутыми. Есть жадность, сподвигающая на «ну сейчас-то я 'вложусь' в ммм и обгоню всех на повороте».
Это можно назвать идиотизмом, можно недостатком IQ, можно неумением оценивать риски, можно отсутствием критического мышления или здравого смысла.
Но желания быть обманутыми там нет.
G
да, я упростил.
Жадность — это непомерное желание удовлевторить какое-либо желание.
В применении к потребительским пирамидкам — желание скоропостижного обогащения (при этом всем участникам понятно, что за счёт других).
При этом минимальный IQ (как умение решать типовые задачи с минимальным уровнем эрудиции может тут помочь?) и наличие непрокачанной критичности — не заменяют здравый смысл, верно.
Но все участники в недежде, что сермяжная житейская правда вдруг не сработает.
Потэтому я и уравниваю желание наживиться за счёт других — с желанием быть обманутыми, причём по крупному (ср. «риск по ставкам банка»).
По сути — участие человеков в любом процессе с участием второй сигнальной системы — это удовлетворение желания быть обманутым.
Поэтому и роскошь человеческого общения так дорога.
С
Именно по этому аргумент «ну и что что государство о вас всё знает, что в этом плохого?» невалиден
a
Тут вопрос в том, что ладно бы государство (и то — ВСЕ ему знать необязательно, только то, что положено для оказания услуг), — а то ж еще какие-то посторонние граждане.
Получается, безопаснее на подобных сервисах указывать только строго обязательные данные, а остальные вводить только при получении услуг и удалять потом. Неудобнее, но безопаснее.
Даже вот «утечка ликвидирована» хорошо — но это мало поможет тем, чьи данные уже слиты.
k
Ну, протоколирование изменений и скольких-то последних логинов на ГосУслугах емнип есть.
Т.е. при желании оценочную инфу собрать можно.
Но в целом — беда, да.
206208836@vkontakte
Раньше были бумажные архивы и чтобы какие-то данные можно было получить, то на это приходилось тратить большое количество времени, манипуляций и нервов. Здесь шансы на утечку данных ничтожны.
А сейчас всё стало проще и быстрее. В цифровой среде не может быть всё без сбоев, поэтому ничего удивительного данной новости не вижу.
a

Ответ 206208836@vkontakte на комментарий
В цифровой среде не может быть всё без сбоев


Это не сбой, это недопустимая халатность. Понятно, что стопроцентную абсолютную защиту выстроить сложно, но конкретно по подобным «ошибкам» оправдания недопустимы.
Опять же последствия. Одно дело «что-то не работает» — бывает, подождали, исправили. Без сбоев действительно, почти невозможно.
Другое — утечка данных — это «отменить» гораздо сложнее. Закрыть дыру да, а что делать тем, чьи данные попали в чужие руки?
Должна быть ответственность, а не просто «ну извините».
Плюс неплохо бы предусмотреть возможность усиленной защиты в критичных сервисах — госуслуги, банковские и т.д. Кому безопасность — выберет ее, кому «ой, сложно как, сделайте попроще» — будет рисковать только своими данными.
C
Заголовок оказался обычным кликбейтом, на самом деле речь идёт не о госуслугах в целом, а о региональных московских.
D
у нас 90% и фед. новостей про нерезиновую, вплоть до того, какие улицы там на праздники перекроют, а потом удивляются, что дефолт сити у всех в печёнках
C
Оттуда и пошло «Дефолт-сити» :)))
ElChupanebrey
Бегай дальше с бумажками, дурачок параноидальный.
Taranis
По данным СПАРК, ООО «Постаф» было зарегистрировано в 2020 году, его единственный владелец — Суланбек Айдаев. Теперь, похоже, он называет себя «Бекхан Гендаргеноевский». Это мутная история. Якобы выявленную Айдаевым aka Гендаргеноевским (Суланбеком aka Бекханом) «уязвимость» не смогли воспроизвести или выявить профильные специалисты (Сергей Ненахов, Softline). Об этом читал недавно где-то на РБК. В общем, тёмная история, больше смахивающая на пиар.

Добавить комментарий

Все новости за сегодня

Календарь

январь
Пн
Вт
Ср
Чт
Пт
Сб
Вс