kreditistipendije.prosveta.gov.rs - enumeracija ličnih podataka putem IDOR ranjivosti
#1

U okviru portala ministarstva prosvete pronadjena je ranjivost IDOR tipa na vise api endpointa koja rezultuje u curenju personalnih podataka(ukljucujuci i brojeva platnih kartica).
Ranjivost je prijavljena certu i po popravljanju bice objavljeno vise detalja.


Attached Files Image(s)
       
Reply
#2

Ovo je ozbiljan propust ako se može vršiti enumeracija svih korisnika na portalu.

ali platne kartice? To mi je neobično, retko ko čuva platne kartice nego vrši transakcije preko eksternih APIja prema bankama i nikad ni ne vidi podatke kartice nego samo da li je transakcija uspela ili nije
Reply
#3

(04-03-2025, 09:25 PM)milos_rs Wrote:  Ovo je ozbiljan propust ako se može vršiti enumeracija svih korisnika na portalu.

ali platne kartice? To mi je neobično, retko ko čuva platne kartice nego vrši transakcije preko eksternih APIja prema bankama i nikad ni ne vidi podatke kartice nego samo da li je transakcija uspela ili nije

Da,doslovno se moze pristupiti svim podacima korisnika na osnovu njihovih user ida(na drugom endpointu na osnovu id-a "prijave"),a cinjenica da su platni podaci u okviru toga bice razjasnjena kada budu popravili ranjivost...
Mada opet ne bi morali(i trebali) da se vracaju korisniku,oni izgleda ceo objekat povuku iz baze,i korisniku potrebne  i nepotrebne informacije...
Reply
#4

nemamo facepalm emoji pa će poslužiti i ovaj: Frowning-face-open-mouth

Nisam skroz upoznat sa detaljima regulacije i zahteve banaka za čuvanje kartica ali znam da je veoma striktna i da mora da se prolaze razne sertifikacije da bi uopšte smeo da držiš kartice kod sebe na sistemima, uglavnom se zbog toga koristi neka tokenizacija kartica koja može da se koristi prema payment procesoru ali je beskorisna ako se ukrade.

Ovo je jako opasan propust kao i otkriće da čuvaju kartice
Reply
#5

U okviru aplikacije postoji jos jedan endpoint koji sadrzi IDOR tip ranjivosti.
Za sada ranjivosti nisu popravljene.


Attached Files Image(s)
   
Reply
#6

Za ovo bi na Bug Bounty dobio fino lovu Big Grin

There is no patch for stupidity - Kevin Mitnick
Reply
#7

(04-06-2025, 06:03 PM)VincaSec Wrote:  Za ovo bi na Bug Bounty dobio fino lovu Big Grin


Verovatno Big Grin
Samo da ne dobijem domacu varijantu bounty-a, sudski proces i/ili zatvorsku kaznu...

Sta ja ima njima da pricam sta su ranjivosti...

Jos uvek nisu popravili,a platforma je bila jedan dan ugasena,radi odrzavanja...
Reply
#8

Inače - teorija kako kartice mogu završiti po raznim državnim informatičkim sistemima - evo meni kao roditelju školarca, već par godina uzastopno škola traži informacije o računu za uplatu pomoći od grada. Ova pomoć je osmišljena tako da pokrije troškove udžbenika deci itd, da ne ulazim sada u to. No, suština je što već par godina uzastopno, uz obrazac koji sadrži broj računa, ime banke i ime i prezime vlasnika računa - oni bez pardona traže i - pazi sad - fotokopiju platne kartice (insert clown emoji here).

Jedva sam ubedio roditelje iz odeljenja da ovo ne rade, i da ako apsolutno žele da ispune formu - dostave fotokopiju kartice sa prekrivenim osetljivim podacima (eg: ostave samo ime i prezime, i broj računa, što se inače dostavlja i kroz formular).

Dakle, nisam 100% da je ovo izvor u ovom slučaju koji je OP otkrio, ali je svakako moguće da se ovakvi mehanizmi za prikupljanje osetljivih podataka koriste širom drage nam države, i da njih ukratko - briga i za PCI/DSS i za bilo šta drugo.

--
Leka (web)
Reply
#9

DUGO iscekivani update.

Nakon otprilike mesec dana od samog otkrivanja ranjivosti,ranjivost je bila popravljena,sto me je prijatno iznenadilo(iako im je trebalo skoro mesec dana da dodaju jedan if blok).

Medjutim, ono sto nije tako sjajno je da se ista ranjivost ponavlja na jos jednom endpointu koji sluzi istoj svrsi, sto oni nisu uhvatili a ja nisam imao elana da prijavljujem istu stvar vise puta.

Ranjivosti su bile u okviru Portala za kredite i stipendije,odatle platni podaci.
Zapravo predstavljaju brojeve racuna u postanskoj stedionici gde leze novac nakon odobrene prijave svakog meseca.

Korespondencija sa certom je bila nepostojeca u ovom procesu,ja prijavio,dobio automatizovani mejl i tisina zauvek...
U principu sve po standardnoj drzavnoj proceduri,predpostavljam da je gore pomenuti endpoint idalje nezasticen.
Dobra stvar je koliko se secam sto ne moze bas svako da se registruje,nego to delimicno ide preko njihovog nekog drugog portala u istom sistemu koji je namenjen Studentskoj sluzbi,pa znaci da nije unauth ranjivost.

To je to ukratko,nije ni prva ni poslednja stvar ovog tipa koju cemo videti Smile
Reply
#10

Mali sažetak ovog otkrića, snimke ekrana ovog propusta možete naći u ranijim komentarima na ovu objavu...

Portal za prijavljivanje na studentske i učeničke kredite i stipendije nalazi se na kreditistipendije.prosveta.gov.rs i na njemu kandidati mogu da se prijave kao i da provere status svojih prijava, podnesu prigovore itd.

Ovaj propust je otkriven početkom Aprila, prijavljen nacionalnom CERTu od strane otkrivača ranjivosti, i ispravljen oko mesec dana kasnije.
  •  Koja je ranjivost u pitanju?
Otkrivena ranjivost na portalu omogućava autentifikovanim korisnicima sa nalogom na portalu da direktnim API upitima pristupe ličnim podacima drugih korisnika ovog portala tako što će u upitu menjati ID broj kandidata za stipendije. Ovakva ranjivost se zove "nebezbedne direktne reference na objekte", poznatija po engleskoj skraćenici IDOR.
  •  Obim propusta
Propust je omogućavao da se preko više različitih krajnjih tačaka na APIju portala pristupi podacima za koje trenutno ulogovan korisnik ne bi trebao da bude autorizovan. 
Otkriveno je da se preko jedne krajnje tačke mogao koristiti bilo koji ID broj kandidata, preko druge je mogao da se koristi bilo koji ID broj prijave na kredite/stipendije. 
Postoji i treća krajnja tačka koja izgleda služi za mobilni pristup koja takođe vraća iste vrednosti kao i ostale tačke. 
Može se reći da ceo portal omogućava IDOR na svim krajnjim tačkama APIja te da nije obezbeđena kontrola pristupa i nema verifikacije identifikatora koji korisnik pošalje pri zahtevu podataka.

Među podacima kojima je bilo moguće pristupiti su između ostalog lični podaci kandidata za stipendije kao što su JMBG, adresa stanovanja, mejl adresa, broj telefona, kao i podaci o školi za koju se kandiduje. Takođe je bilo moguće videti i lične podatke roditelja kandidata kao i broj kartice pod kojom se uplaćuje stipendija u poštanskoj štedionici.
  •  Šta je zapravo ovaj portal?
Ovde moram malo da špekulišem jer nemam direktna saznanja. Meni ovaj portal liči na kloniranu i modifikovanu eUpravu, jedan od razloga za to je ova greška koju portal daje, koja je identična greškama na samom portalu eUprave :

   

Takođe i dizajn portala liči dosta, mada moguće je da koriste neki svoj interni okvir za sve državne portale, što je standardna praksa u slučajevima gde se radi na više različitih "proizvoda" koji koriste isti ili sličan pozadinski sistem.

Ovo je pokazatelj loše sigurnosne prakse u Kancelariji ITE i kod onih koji to sve zapravo programiraju i testiraju koji god da su eksterni učesnici raznih sumnjivih tendera.

Pored ovog propusta koji ukazuje na lošu sigurnosnu praksu, desio se još jedan sličan propust na samom portalu eUprave : eUprava elektronska narodna inicijativa - neautentifikovan IDOR otkriva lične podatke
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)