12-21-2025, 11:58 PM
Na zvaničnom sajtu rks-gov.net (Republika Kosovo – Ministarstvo unutrašnjih poslova) identifikovao sam SQL Injection ranjivost.
Ranjivost sam prijavio i ona je u međuvremenu tehnički otklonjena (prilog ispod), međutim posledice bezbednosnog propusta i dalje su prisutne.
Tokom analize utvrdio sam da je kroz ovu ranjivost bilo moguće ostvariti neovlašćen pristup značajnoj količini osetljivih podataka, uključujući:
1. Nalozi: Više od 3.000 korisničkih naloga, sa pripadajućim email adresama i login podacima sa hashed / unhashed šiframa.
2. Preko 16.000 zapisa iz baze COMPLAINTS (pritužbe građana).
Posebno je zabrinjavajuće to što baza pritužbi sadrži detaljne prijave građana protiv različitih privrednih subjekata, kao i lične podatke podnosilaca prijava, uključujući:
- Ime i prezime
- Broj telefona
- Sadržaj prijave (opis i detalje pritužbe).
Ranjivost je zatvorena, ali samo zatvaranje ranjivosti ne umanjuje činjenicu da su podaci već mogli biti kompromitovani i zloupotrebljeni ranije.
Ranjivost sam prijavio i ona je u međuvremenu tehnički otklonjena (prilog ispod), međutim posledice bezbednosnog propusta i dalje su prisutne.
Tokom analize utvrdio sam da je kroz ovu ranjivost bilo moguće ostvariti neovlašćen pristup značajnoj količini osetljivih podataka, uključujući:
1. Nalozi: Više od 3.000 korisničkih naloga, sa pripadajućim email adresama i login podacima sa hashed / unhashed šiframa.
2. Preko 16.000 zapisa iz baze COMPLAINTS (pritužbe građana).
Posebno je zabrinjavajuće to što baza pritužbi sadrži detaljne prijave građana protiv različitih privrednih subjekata, kao i lične podatke podnosilaca prijava, uključujući:
- Ime i prezime
- Broj telefona
- Sadržaj prijave (opis i detalje pritužbe).
Ranjivost je zatvorena, ali samo zatvaranje ranjivosti ne umanjuje činjenicu da su podaci već mogli biti kompromitovani i zloupotrebljeni ranije.
