eUprava elektronska narodna inicijativa - neautentifikovan IDOR otkriva lične podatke
#1

Ova ranjivost vrste "nebezbedne direktne reference na objekte" (na engleskom skraćenica IDOR) je poslata na mejl foruma od strane otkrivača, naknadno je sa naše strane prijavljena nacionalnom CERTu krajem aprila i ubrzo je propust ispravljen. CERT id prijave je bio 700166 što ne znači mnogo jer ne postoji nikakva transparentnost rada CERTa, nisu javno obavestili ništa niti su nama lično javili da je propust ispravljen, samo su se u povratnom mejlu zahvalili na prijavi.
  • O Čemu se radi?
Elektronska Narodna inicijativa je puštena u rad ove godine kao oblik direktnog učešća građana u donošenju odluka od opšteg značaja.

Više informacija možete videti na sajtu eUprave: https://euprava.gov.rs/narodna-inicijativa

Narodne inicijative imaju članove inicijativnog odbora koji predlažu inicijativu i imaju potpisnike te inicijative koji preko svog naloga na eUpravi potpisuju inicijativu.
  • O Propustu
Otkriveni propust omogućava neautentifikovano pristupanje podacima o članovima narodne inicijative. Nije potreban nalog na eUpravi i bilo ko na internetu je mogao da dođe do podataka otvarajući odgovarajuću putanju sa sajta u pregledaču ili koristeći razne automatizovane alate.

Podaci koji su potvrđeno mogli da se otkriju su podaci članova inicijativnog odbora za određenu inicijativu. Pored imena i prezimena ovi podaci su sadržali i adresu stanovanja kao i JMBG tih osoba, podaci koji ne smeju biti javni.

To je izlgedalo ovako :

   

e-Inicijative svakako sadrže imena i prezimena predlagača kao što se vidi na samoj inicijativi, ali ostali podaci ne bi trebalo da budu javni...

   
  • Obim propusta
Nepoznato je da li je bilo moguće videti iste podatke o samim potpisnicima inicijativa, ali nema razloga da se sumnja drugačije jer je Web API odgovarao na javne internet upite bez autentifikacije. Sa ispravnom API putanjom je verovatno bilo moguće pogledati spisak potpisnika kao i potencijalno njihove lične podatke ako se takvi nalaze u bazi podataka sistema elektronske narodne inicijative, što je vrlo verovatno...

   

posle ispravke više nije moguće pristupiti APIju kao neautentifikovan ni kao autentifikovan korisnik eUprave :

   
  • misli o eUpravi i Kancelariji ITE

Pitanje je kako je moguće da bilo koja putanja na sajtu eUprave omogućava neautentifikovan pristup. P
ošto je ovo tada bila nova usluga i možda u fazi testiranja verovatno neko nije konfigurisao server kako treba. 
Za osetljiv sajt poput eUprave treba da važi default-deny pravilo, da se svaki upit odbija osim ako nije autentifikovan ili eksplicitno odobren, ovo bi dovelo do toga da pri podešavanju sajta nekom novom uslugom, onaj ko podešava mora da razmisli i da ručno podesi samo ono što je neophodno, potencijalno izbegavajući ovakav propust.

Setite se ovoga sledeći put kada se eUprava hvali kako nije moguće pristupiti tuđim podacima na sistemu eUprave.

Takođe pogledajte i o drugom velikom skorašnjem IDOR propustu na drugom državnom portalu : kreditistipendije.prosveta.gov.rs - enumeracija ličnih podataka putem IDOR ranjivosti
Reply
#2

Covid QR kodovi all over again
Reply
#3

Ne postoje standardi primjenjeni u drzavnim organima - jer se tenderi sklepaju privatno pa onda niko i ne provjerava. Svi podaci gradjana su izlozeni i to je sve rizik. Mora se smjejniti od CERTa pa do sefova IT sektora i dovesti neki normalan narod.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)