Geri Dön
Bir Milyona Yakın Pasaport ve Kimlik İnternette Korumasız Kaldı
SiTech AI Team2 წთ. საკითხავი

Bir Milyona Yakın Pasaport ve Kimlik İnternette Korumasız Kaldı

Bir güvenlik araştırmacısı, şifresiz genel URL'lerde 985.000'den fazla pasaport ve kimlik fotoğrafı buldu. Veriler, yazılım sağlayıcısı Nefos'un artık kapattığı sistemi kullanan İspanyol esrar kulüplerinin üyelerine aitti.

Şifresiz neredeyse bir milyon kimlik

Güvenlik araştırmacısı Sammy Azdoufal, açık internetteki genel URL'lerde 985.000'den fazla kimlik fotoğrafı — pasaportlar, sürücü belgeleri ve diğer kimlik belgeleri — bulduğunu söylüyor: hiçbir şifre ya da erişim kontrolü olmadan. "Bununla olabildiğince hızlı bir şey yapmalıyız, çünkü insanlar bunu bulup satacak. Zarar verecek," dedi The Verge'e.

Belgeler İspanya'daki esrar kulüplerinin üyelerine aitti. Arka plandaki yazılım, resmi adı Nefos Solutions olan İrlandalı Cannabis Club Systems (CCS) şirketine ait: şirket kulüplere bir doğrulama sistemi sunuyor — resepsiyondaki görevli üyenin kimliğini ve selfie'sini Nefos'un bulutuna yüklüyor, isteğe bağlı PuffPal uygulaması ise kulüplerin daha hızlı giriş için QR kodu taramasını sağlıyor.

Veriler nasıl açığa çıktı

PuffPal uygulamasını derlemesini çözen Azdoufal, Nefos'ta anlamlı düzeyde bir güvenlik olmadığını gördü. Stripe ödeme platformunun gizli anahtarı uygulamanın içinde düz metin olarak duruyordu ve herhangi bir üyenin profili tek bir sayı değiştirilerek açılabiliyordu. Bu profillerde telefon numaraları, ev adresleri, tercih edilen esrar türleri ve aylık tüketim verileri vardı — ayrıca kimlik belgelerinin kendisi, https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg kadar basit genel URL'lerde saklanıyordu. Azdoufal'a göre kulüpler her gün bu güvensiz adreslere 5.000 yeni kimlik fotoğrafı yüklüyordu.

Ayrıca açık internetten erişilebilen bir yönetici portalı, modern bir GPU ile dakikalar içinde kırılabilecek şifrelerle korunan kulüp hesapları ve kulüplerle üyeler arasındaki özel sohbet mesajlarının açıkta olduğunu buldu. Etkilenenler arasında dünyanın dört bir yanından ziyaretçiler — yaklaşık 30.000'i ABD'den — ve esrar tüketicisi olarak bilinmek istemeyen ünlüler var.

Kapatma, suçlama ve düzenleyiciler

Nefos, tüm PuffPal sistemini ve savunmasız API'lerini düzeltilene kadar kapatacağını söylüyor. Azdoufal'ın 10 Haziran'daki testlerinde pasaport görüntüleri ve kişisel veriler güvende görünüyordu; kurucu ortak Andreas Nilsen, şirketin yerel yetkilileri bilgilendirdiğini ve düzeltmeler, cezalar ve kullanıcıları bilgilendirme konusunda sorumluluk alacağını söylüyor. Nilsen'in şirketin temas halinde olduğunu belirttiği İrlanda Veri Koruma Komisyonu da bu teması doğruladı.

Tepki yavaştı. Nefos'un The Verge'e yanıt vermesi beş gün ve bir haber yayımlanması tehdidini gerektirdi; 4 Haziran'da şirket, kulüpler düzgün görüntülenmediklerini şikâyet ettiği için kilitlenmiş görüntüleri yeniden açmıştı. 9 Haziran'da profillerdeki diğer her şey, şirketin userProfile.php uç noktasına tek bir curl komutuyla hâlâ alınabiliyordu; bu açık da ancak The Verge gündeme getirdikten sonra kapatıldı. Nilsen, uygulamayı ve savunmasız API'leri kendisinin yaptığını söylediği dış kaynak firması 9Series'i işaret ediyor ve Nefos'un o firmayla yollarını ayırdığını belirtiyor. AB hukukunun ihlalin 72 saat içinde açıklanmasını gerektirdiğini, bunun yapılmadığını kabul ediyor ve ceza bekliyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.