09-11-2025, 01:51 PM
Ova ranjivost vrste "nebezbedne direktne reference na objekte" (na engleskom skraćenica IDOR) je poslata na mejl foruma od strane otkrivača, naknadno je sa naše strane prijavljena nacionalnom CERTu krajem aprila i ubrzo je propust ispravljen. CERT id prijave je bio 700166 što ne znači mnogo jer ne postoji nikakva transparentnost rada CERTa, nisu javno obavestili ništa niti su nama lično javili da je propust ispravljen, samo su se u povratnom mejlu zahvalili na prijavi.
Više informacija možete videti na sajtu eUprave: https://euprava.gov.rs/narodna-inicijativa
Narodne inicijative imaju članove inicijativnog odbora koji predlažu inicijativu i imaju potpisnike te inicijative koji preko svog naloga na eUpravi potpisuju inicijativu.
Podaci koji su potvrđeno mogli da se otkriju su podaci članova inicijativnog odbora za određenu inicijativu. Pored imena i prezimena ovi podaci su sadržali i adresu stanovanja kao i JMBG tih osoba, podaci koji ne smeju biti javni.
To je izlgedalo ovako :
e-Inicijative svakako sadrže imena i prezimena predlagača kao što se vidi na samoj inicijativi, ali ostali podaci ne bi trebalo da budu javni...
posle ispravke više nije moguće pristupiti APIju kao neautentifikovan ni kao autentifikovan korisnik eUprave :
Pitanje je kako je moguće da bilo koja putanja na sajtu eUprave omogućava neautentifikovan pristup. P
ošto je ovo tada bila nova usluga i možda u fazi testiranja verovatno neko nije konfigurisao server kako treba.
Za osetljiv sajt poput eUprave treba da važi default-deny pravilo, da se svaki upit odbija osim ako nije autentifikovan ili eksplicitno odobren, ovo bi dovelo do toga da pri podešavanju sajta nekom novom uslugom, onaj ko podešava mora da razmisli i da ručno podesi samo ono što je neophodno, potencijalno izbegavajući ovakav propust.
Setite se ovoga sledeći put kada se eUprava hvali kako nije moguće pristupiti tuđim podacima na sistemu eUprave.
Takođe pogledajte i o drugom velikom skorašnjem IDOR propustu na drugom državnom portalu : kreditistipendije.prosveta.gov.rs - enumeracija ličnih podataka putem IDOR ranjivosti
- O Čemu se radi?
Više informacija možete videti na sajtu eUprave: https://euprava.gov.rs/narodna-inicijativa
Narodne inicijative imaju članove inicijativnog odbora koji predlažu inicijativu i imaju potpisnike te inicijative koji preko svog naloga na eUpravi potpisuju inicijativu.
- O Propustu
Podaci koji su potvrđeno mogli da se otkriju su podaci članova inicijativnog odbora za određenu inicijativu. Pored imena i prezimena ovi podaci su sadržali i adresu stanovanja kao i JMBG tih osoba, podaci koji ne smeju biti javni.
To je izlgedalo ovako :
e-Inicijative svakako sadrže imena i prezimena predlagača kao što se vidi na samoj inicijativi, ali ostali podaci ne bi trebalo da budu javni...
- Obim propusta
posle ispravke više nije moguće pristupiti APIju kao neautentifikovan ni kao autentifikovan korisnik eUprave :
- misli o eUpravi i Kancelariji ITE
Pitanje je kako je moguće da bilo koja putanja na sajtu eUprave omogućava neautentifikovan pristup. P
ošto je ovo tada bila nova usluga i možda u fazi testiranja verovatno neko nije konfigurisao server kako treba.
Za osetljiv sajt poput eUprave treba da važi default-deny pravilo, da se svaki upit odbija osim ako nije autentifikovan ili eksplicitno odobren, ovo bi dovelo do toga da pri podešavanju sajta nekom novom uslugom, onaj ko podešava mora da razmisli i da ručno podesi samo ono što je neophodno, potencijalno izbegavajući ovakav propust.
Setite se ovoga sledeći put kada se eUprava hvali kako nije moguće pristupiti tuđim podacima na sistemu eUprave.
Takođe pogledajte i o drugom velikom skorašnjem IDOR propustu na drugom državnom portalu : kreditistipendije.prosveta.gov.rs - enumeracija ličnih podataka putem IDOR ranjivosti

