Опасная уязвимость на государственном сайте

Здравствуйте, дамы и господа.

Сегодня мне бы хотелось рассказать вам о том, как наше государство беспокоится о безопасности наших данных.

Сегодня на Хабре можно наткнуться на интересную статью:

https://habrahabr.ru/post/347760/.

В ней некий пользователь NoraQ рассказывает о вопиющей уязвимости на сайте Федеральной службы по надзору в сфере образования и науки.

В этой статье автор рассказывает о возможности беспрепятственного получения базы данных, содержащей информацию о 14 000 000 документах об образовании и их владельцах, включая их паспортные данные, информацию о учебном учреждении, выдавшем этот документ и пр. Общий объём данных составляет 5 ГБ. При всём при этом, если верить автору, никто  даже не шелохнулся, пока он выкачивал такое количество данных с государственного сайта.

Для тех, кто ещё не испугался, добавлю от себя, что никто не гарантирует, что нельзя с помощью найденной уязвимости подкорректировать данные и, например, добавить себе красный диплом или, развлечения ради, удалить чужой.

На данный момент уязвимость ещё не закрыта, а сам автор побоялся сообщать о ней администрации сайта, в ввиду совершённых им неправомерных действий.

UPD: реестр не работает, скорее всего он не выдержал такого количества хакеров и оказался недоступен. Будем надеяться, что уязвимость в ближайшем будущем закроют

Информационная безопасность IT

1.4K постов25.6K подписчиков

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Вы смотрите срез комментариев. Показать все
22
Автор поста оценил этот комментарий

Хорошо работает сайт:

Иллюстрация к комментарию
раскрыть ветку (11)
26
Автор поста оценил этот комментарий
Ну значит, пока я писал данный пост, сайт закрыли
раскрыть ветку (8)
23
Автор поста оценил этот комментарий

Видимо их айтишники хабр читают.

раскрыть ветку (5)
17
Автор поста оценил этот комментарий

Ясен хер хорошо. Такие мамкины хацкеры лезут пробовать)

раскрыть ветку (1)
1
DELETED
Автор поста оценил этот комментарий

Пришел такой на работу, открыл пикабу, плистал.  Налил кофе, еще полистал. Решил, что нужно уже поработать, открыл хабр, а там статья))

12
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Ну, есть шанс, что все таки читают. Мало ли.

Автор поста оценил этот комментарий

или пикабу)

1
Автор поста оценил этот комментарий

Изменить данные точно нельзя. Скорее get-запрос возвращает полную модель данных, но выводится не все. Недавно ттак базу почт одной 'социалки' спарсил.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Что вам мешает вставить примерно такой код, судя по статье?
'); insert into table values('user_id', 'diplom_id'); —
(а нет, не дочитал)

3
Автор поста оценил этот комментарий

вот ведь подфортило барыгам на снисах, сколько было труда выпрашивать стоять или ходить по квартирам

они там наверно перестреляют друг друга за эти 14 млн снилсов с паспортами

3
Автор поста оценил этот комментарий

Снова работает..

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку