Content
raditaji.lv rēķini vēl aizvien pieejami, zinot klienta kodu
Kategorija: cert.lv + Datu drošība + Incidenti + Personas datiLieki piebilst, ka no sava konta pusmāsas rēķinu, zinot viņas klienta kodu, lejuplādēju bez problēmām. Ir divi veidi, kā noskaidrot klienta kodu. Pirmais variants – kaimiņu klienta kodi, visticamāk, ir kaut kādā secībā (līdzīgi kā tāmes), tāpēc ar kaimiņu rēķiniem var iepazīties, pakāpeniski samazinot vai palielinot savu klienta kodu. Otrais variants ir piezvanīt uz namu pārvaldi un mēģināt no viņiem pēc adreses noskaidrot interesējošā klienta kodu. Mēģināju to izdarīt ar iecirkņiem Daugava un Pļavnieki, pirmajā gadījumā teica, lai ierodos namu pārvaldē ar pasi, bet otrajā, lai saņemtu informāciju, bija jānosauc uzvārds.
Tehnoloģijas drošības līmenis zem katras kritikas, bet vismaz organizatoriskie drošības pasākumi Daugavas namu pārvaldē ir līmenī.
Te var redzēt secinājumus, kas notiek, ja pie programmēšanas ķeras klāt diletanti, kuri no tā neko daudz nesaprot. Varbūt viņiem ar zelta pirkšanu un pārdošanu labāk veicas. Es jau tagad varu iedomāties, kā tur kāds sēdēja ar putām uz lūpām un programmēja to lapu, pie sevis sajūsminoties, ka ir radījis vislabāko “šifrēšanu”, kāda jebkad ir bijusi. Tādiem nolūkiem lieto hašus, un neko pat vairs nevajag pašam izgudrot. Tāpat nepieciešams pārbaudīt, vai attiecīgajam lietotājam ir atļauta piekļuve datiem, kurus tas pieprasa. Ievērojot tradīcijas, vakar par atklātajām nebūšanām informēju mājaslapas izstrādātājus, bet šodien arī Informācijas tehnoloģiju drošības incidentu novēršanas institūciju (cert.lv).
Iepriekš jau tika rakstīts par raditaji.lv nedienām. Varbūt beidzot SIA “Komunikāciju centrs” ar trešo reizi drošības caurumu salabos pareizi.
Avoti:
suns.bsd.lv: http://suns.bsd.lv/bugtraq/?id=166
2012-02-23 » edgars
Re: raditaji.lv rēķini vēl aizvien pieejami, zinot klienta kodu
24 February 2012 @ 01:02
Gan vēl tu dabūsi padomāt par savu urķēšanos …
24 February 2012 @ 16:54
Papildināts:
http://suns.bsd.lv/bugtraq/?id=166
Nos savas puses varu pateikt, ka pēc epasta var uzzināt klieneta ID un visādi otrādi.
Talāk negribas tajā kakā līst.
Gaidu publisku SQL dumpu.
24 February 2012 @ 16:55
Mārtiņš, ka tik nenokrīti pa kāpnēm.
24 February 2012 @ 17:05
Iespējams, ka darbojas lietotājs
DullKiss@mailinator.com
ar paroli:
b
24 February 2012 @ 17:13
Es ceru, ka patiesiba tāda lietotaja nav!
Ja, ne tad pieņemiet, ka šis bija zinātniski pētniecisks eksperiments ar mērķi pasargāt citus lietotājus.
P.S. JavaScript nelietoju.
12 June 2014 @ 21:37
Visi rēķini un korepondence jaieliek aploksnē, tā jāaizlīmē un jāieliek konkrētā dzīvokļa pasta kastītē. Ja tā nenotiek, tad tas ir rupjš datu aizsardzības pārkāpums.