rks-gov.net (Republika Kosovo) - SQL Injection
#1

Na zvaničnom sajtu rks-gov.net (Republika Kosovo – Ministarstvo unutrašnjih poslova) identifikovao sam SQL Injection ranjivost.
Ranjivost sam prijavio i ona je u međuvremenu tehnički otklonjena (prilog ispod), međutim posledice bezbednosnog propusta i dalje su prisutne.

   

Tokom analize utvrdio sam da je kroz ovu ranjivost bilo moguće ostvariti neovlašćen pristup značajnoj količini osetljivih podataka, uključujući:

1. Nalozi: Više od 3.000 korisničkih naloga, sa pripadajućim email adresama i login podacima sa hashed / unhashed šiframa.
         
 
2. Preko 16.000 zapisa iz baze COMPLAINTS (pritužbe građana).

Posebno je zabrinjavajuće to što baza pritužbi sadrži detaljne prijave građana protiv različitih privrednih subjekata, kao i lične podatke podnosilaca prijava, uključujući:

- Ime i prezime
- Broj telefona
- Sadržaj prijave (opis i detalje pritužbe).

       

Ranjivost je zatvorena, ali samo zatvaranje ranjivosti ne umanjuje činjenicu da su podaci već mogli biti kompromitovani i zloupotrebljeni ranije.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)