Приложение МосОблЕирц разглашает персональные данные абонентов

Приложение МосОблЕирц разглашает персональные данные абонентов

Приложение МосОблЕирц разглашает персональные данные абонентов

Пользователь «Хабра» сообщил о критической дыре в приложении от МосОблЕирц (Московский областной единый информационно-расчётный центр). Сообщается, что уязвимость довольно старая, благодаря ей персональные данные пользователей могут попасть в руки третьих лиц.

Исследователь, известный под псевдонимом bofh, так комментирует свою находку:

«”Дыре”, скорее всего, столько же лет, сколько и их мобильному приложению, и, возможно, ей уже давно кто-то пользуется. <…> Никто не думал, что можно батчем начислить 2.4 миллионам обслуживаемых абонентов рандомные расходы по счетчикам».

Также bofh подчеркивает, что злоумышленник, используя эту брешь, может получить ФИО и адрес абонентов МосОблЕирц.

Все началось с того, что знакомый bofh установил себе соответствующее приложение, указав свой личный счет. Но потом выяснилось, что он ошибся (есть еще версия, что сделал это специально) на единицу, что позволило ему получить вместо своей квартиры — следующую.

Таким образом, любой авторизовавшийся пользователь может просто подставлять различные коды личного счета, что будет выдавать ему ФИО и адреса этих абонентов.

«Опытным путем было установлено, что первые три цифры определяют город. Начислять данные по счетчикам чужим ЛС тоже, разумеется, можно. Программным способом начислять не пробовал, и надеюсь, никто не попробует», — продолжает пользователь «Хабра».

Как видно, это достаточно серьезная брешь в безопасности, которую нужно срочно устранять. Однако…

«Да, я пытался связаться с разработчиками. Нет, ответа не было»…

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Генпрокуратура признала OpenText Corporation нежелательной организацией

Генеральная прокуратура Российской Федерации вынесла решение о признании нежелательной деятельности неправительственной организации OpenText Corporation, основанной в 1991 году в городе Ватерлоо (Канада).

«OpenText Corporation тесно сотрудничает с силовыми структурами США, участвуя в информационно-техническом обеспечении пропагандистской кампании Запада против России», — говорится в официальном сообщении ведомства, опубликованном на его сайте.

«Компания является подрядчиком Министерства обороны США и поставляет Пентагону программное обеспечение для разграничения доступа и идентификации пользователей в компьютерных сетях».

В сообщении также упоминается подразделение Micro Focus International, расположенное в Великобритании, которое, по информации Генпрокуратуры, предоставляет украинским силовым структурам программное обеспечение и услуги киберзащиты.

Эти решения, по данным ведомства, используются для сбора данных, необходимых для нанесения ударов по российским войскам и объектам инфраструктуры.

Ранее, в августе 2024 года, Министерство иностранных дел России внесло исполнительного директора OpenText Corporation в список лиц, которым запрещен въезд в страну.

Стоит отметить, что Micro Focus International владеет SIEM-системой ArcSight, которая долгое время занимала лидирующую позицию на российском рынке. Кроме того, компании принадлежат средства анализа кода Fortify. В марте 2022 года OpenText и Micro Focus полностью ушли с российского рынка.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru