«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость, пишет Computerworld.kz.
Объединение юридических лиц «Центр Анализа и расследования кибератак» (ОЮЛ «ЦАРКА») образовано в 2015 году. Основным предметом деятельности Центра является содействие уполномоченным органам РК и частным структурам в выявлении и анализе кибер преступлений, развитие института информационной безопасности, а также проведение аудита информационной безопасности.
Как сообщил президент «ЦАРКА» Олжас Сатиев, при запросе той или иной справки на портале электронного правительства, пользователь получает прямую ссылку на документ в формате *.PDF, которая выглядит примерно так: http://egov.kz/shepDownloadPdf?favorId(номер документа)&iin=(номер ИИН)
Ошибка админов, продолжает президент «ЦАРКА», заключается в общей доступности Server-Status, что в свою очередь раскрывает все передаваемые запросы GET. Причем, по прямой ссылке можно было скачать документ без авторизации, а это позволяет злоумышленнику проводить атаку прямым перебором для получения всех выданных документов, или документы конкретного человека по его ИИН.
В итоге, продолжает Олжас Сатиев, все выдаваемые электронным правительством документы, независимо от точки обработки запроса (дома за собственным компьютером, ЦОН, мобильное устройство), были доступны для третьих лиц. По мнению президента «ЦАРКА», используя незначительную ошибку, которую многие ошибочно считают таковой, можно произвести масштабную атаку по краже документов. Все, что для этого требуется – немного свободного времени и простой скрипт для автоматизации процесса.
В «ЦАРКА» написали небольшой счетчик для анализа, который показал, что существовала возможность выкачать более 50 000 документов (или около 10Gb) граждан Республики Казахстан за недельный срок. И это не только безобидные адресные справки граждан, но и различные документы с чувствительной информацией, такие как справки о наличии недвижимого имущества.
Ошибка, описанная в данной статье, была передана в АО «НИТ» и исправлена, соответственно, эксплуатация данной уязвимости уже невозможна. Впрочем, президент «ЦАРКА» считает, что есть риск, что до того, как «заплатка» на уязвимость была поставлена, злоумышленники успели организовать утечку персональных граждан.
АЭС
Президент: «Доля возобновляемых источников в общем энергобалансе превысила 7%»
Налоговый кодекс РК 2026
Минэкономики сообщило, когда и на сколько повысятся цены в Казахстане в 2026 году
Убийство Яны Легкодимовой
Обвиняемые по делу Яны Легкодимовой получили пожизненный срок
Алматы
Главную елку зажгли в Алматы
МРП 2026
МРП, минимальная зарплата и пенсия в 2026 году: что изменится
Землетрясение
Землетрясения могут привести Казахстан к нехватке воды
Бокс
Тайсон решил провести бой в Африке в 59 лет
Футбол
Прямая трансляция плей-офф Лиги конференций Бранн - Астана
Астана
Тарифы на коммуналку могут повысить в Астане с апреля
Азербайджан
Президент Казахстана принял участие в VII Консультативной встрече глав государств Центральной Азии
Шымкент
Кофе из гаража: в Шымкенте тонны опасного суррогата выдавали за бренд
Иран
Президенты осмотрели выставку найденных в архивах Ирана древних рукописей, содержащих сведения по истории Казахстана
Война
Песков отреагировал на предложение Зеленского провести переговоры с Путиным в Казахстане
Нефть
Это удар не только по нефти: что атака украинских беспилотников на КТК значит для Казахстана
Закон
Глава государства подписал поправки по вопросам административной юстиции
Туризм
Во сколько обойдется иностранцам новогодняя ночь в Астане и Алматы
Медицина
Почему в Казахстане не доверяют медицине