
Майже мільйон паспортів і фото ID залишилися без захисту в інтернеті
Дослідник безпеки знайшов понад 985 000 паспортів і фото ID за публічними URL без жодного пароля. Дані належали членам іспанських канабіс-клубів, а їхній постачальник ПЗ Nefos уже вимкнув систему.
Майже мільйон документів без пароля
Дослідник безпеки Семмі Аздуфаль каже, що виявив понад 985 000 фото ID — паспортів, водійських посвідчень та інших документів, що посвідчують особу, — за публічними URL у відкритому інтернеті, без пароля чи будь-якого контролю доступу. «Ми маємо щось із цим зробити якнайшвидше, бо люди це знайдуть і перепродадуть. Це завдасть шкоди», — сказав він The Verge.
Документи належали членам канабіс-клубів в Іспанії. Програмне забезпечення за ними надає ірландська компанія Cannabis Club Systems (CCS), формально Nefos Solutions: вона пропонує клубам систему верифікації — адміністратор на рецепції завантажує ID та селфі члена до хмари Nefos, а необов'язковий застосунок PuffPal дозволяє клубам сканувати QR-код для швидшого входу.
Як дані опинилися у відкритому доступі
Декомпілювавши застосунок PuffPal, Аздуфаль виявив, що жодного значущого рівня безпеки в Nefos не було. Секретний ключ платіжної платформи Stripe лежав у застосунку відкритим текстом, а профіль будь-якого члена можна було відкрити, просто змінивши одне число. У профілях були номери телефонів, домашні адреси, уподобання щодо сортів канабісу та дані про місячне споживання — разом із самими документами, що зберігалися за публічними URL, такими простими, як https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg. За словами Аздуфаля, клуби щодня завантажували 5000 нових фото ID на ці незахищені адреси.
Він також знайшов адмінпанель, доступну з відкритого інтернету, акаунти клубів із паролями, які сучасний GPU зламав би за хвилини, та відкриті приватні повідомлення між клубами й членами. Серед постраждалих — відвідувачі з усього світу (приблизно 30 000 зі США) та знаменитості, які воліли б не афішувати споживання канабісу.
Вимкнення, провина і регулятори
Nefos заявляє, що повністю вимикає систему PuffPal та вразливі API доти, доки їх не виправлять. У тестах Аздуфаля 10 червня зображення паспортів і персональні дані виглядали захищеними; співзасновник Андреас Нільсен каже, що компанія повідомила місцеву владу і візьме на себе відповідальність за виправлення, штрафи та інформування користувачів. Комісія Ірландії із захисту даних, з якою, за словами Нільсена, компанія на зв'язку, підтвердила контакт.
Реакція була повільною. Щоб відповісти The Verge, Nefos знадобилося п'ять днів і загроза публікації, а 4 червня компанія знову відкрила заблоковані зображення, бо клуби скаржилися, що вони не відображаються. 9 червня всі інші дані профілів усе ще можна було отримати однією командою curl до ендпойнта userProfile.php; цю діру закрили лише після того, як The Verge про неї повідомила. Нільсен вказує на аутсорсингову компанію 9Series, яка, за його словами, створила застосунок і вразливі API, і каже, що Nefos припиняє з нею співпрацю. Він визнає, що законодавство ЄС вимагало розкрити інцидент протягом 72 годин, чого не сталося, і очікує штрафів.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.