Добавить новость

КСИР: Исмаила Ханию убили снарядом малой дальности с боеголовкой около 7 кг

Жилой квартал с инфраструктурой появится в Академическом районе по программе КРТ

Захарова призвала власти Британии воздержаться от насилия на протестах

Председатель партии USDP Кхин Йи призвал Россию признать антиправительственные группировки в Мьянме террористами





Новости сегодня

Новости от TheMoneytizer

Эксперты нашли уязвимость в приложении московских госуслуг

С ее помощью можно было не только получать доступ к данным, но и менять их. Специалисты компании Postuf сообщили об уязвимости в приложении столичных госуслуг, с помощью которой можно было получить доступ к аккаунту, зная только мобильный номер пользователя. К моменту публикации «дыра» уже была закрыта. В мобильном приложении «Госуслуги Москвы» для платформы Android существовала […]

The post Эксперты нашли уязвимость в приложении московских госуслуг first appeared on Новый Взгляд.

С ее помощью можно было не только получать доступ к данным, но и менять их.

Специалисты компании Postuf сообщили об уязвимости в приложении столичных госуслуг, с помощью которой можно было получить доступ к аккаунту, зная только мобильный номер пользователя. К моменту публикации «дыра» уже была закрыта.

В мобильном приложении «Госуслуги Москвы» для платформы Android существовала уязвимость, которая позволяла получить доступ к личному кабинету любого пользователя, указав лишь его номер мобильного телефона. Об этом РБК сообщил основатель компании Postuf Бекхан Гендаргеноевский. Это давало возможность получить всю информацию, которую пользователь указал на сайте столичных сервисов: Ф.И.О., e-mail, год рождения, номер полиса ОМС и СНИЛС, список движимого и недвижимого имущества, сведения о наличии загранпаспорта, о детях, учащихся в школах, и др. Зная номер полиса ОМС и год рождения, можно было через систему ЕМИАС получить доступ к медицинской информации: каких врачей посещает человек, какие рецепты ему выписываются, история прикрепления к поликлиникам и т.д.

Уязвимость давала возможность не просто просматривать, но и менять данные, уточнил эксперт. В качестве подтверждения компания с согласия корреспондента РБК предложила внести в его профиль через «Госуслуги Москвы» информацию о несуществующем автомобиле. Эти данные почти сразу отобразились на его странице. Причем для самого пользователя такие изменения могли остаться незаметными, потому что в системе не предусмотрены уведомления о внесении правок в аккаунте.

Гендаргеноевский затруднился сказать, как давно существовала эта уязвимость. По его мнению, кардинально навредить кому-либо, обладая этой информацией, нельзя. Однако можно «потрепать человеку нервы», добавив в его профиль информацию о супругах или детях, которых у него нет, о транспортном средстве или недвижимости, которыми он не владеет, а также можно было вносить некорректные показания счетчиков по ЖКХ, переносить или отменять записи к врачам и др., отметил основатель Postuf.

«Напрямую украсть деньги, [обладая такой информацией], нельзя, хотя можно использовать знания в социальной инженерии и попытаться выманить у человека данные банковской карты», — указал специалист по компьютерной безопасности. Он также отметил, что, поскольку в системе нет ограничений на количество запросов доступа к аккаунтам, запрашивая так называемые красивые номера, можно было получить информацию «о ряде известных личностей, которые, как правило, обладают подобными номерами».

Представитель департамента информационных технологий Москвы (разработчик портала mos.ru) в разговоре с РБК не подтвердил информацию об уязвимости, подчеркнув, что авторизация в мобильном приложении «Госуслуги Москвы» без указания пароля невозможна. В департаменте попытались воспроизвести эксперимент специалистов компании и РБК, но от системы была получена «ошибка авторизации» (представитель департамента в качестве доказательства сопроводил свой ответ для РБК скриншотом). Но представитель Postuf обратил внимание на то, что, судя по скриншоту, при проверке уязвимости ДИТ использовал тот же номер телефона, который Postuf указал в своем техническом отчете и на который не был зарегистрирован аккаунт на «Госуслугах».

После отправки запроса в ДИТ уязвимость была устранена, отметил Гендаргеноевский.

Что говорят эксперты

Руководитель департамента аудита информационной безопасности Infosecurity a Softline Company Сергей Ненахов сообщил, что специалистам компании не удалось воспроизвести уязвимость, описанную в отчете Postuf. Он предположил, что либо она уже была исправлена, либо для ее использования требовалась дополнительная информация, не указанная специалистами. По его мнению, если уязвимость действительно существовала и злоумышленники успели ее использовать, указанные в личном кабинете персональные данные было бы сложно применить для каких-то крупных мошеннических операций. «Большинство значимых операций должно сопровождаться личным визитом в МФЦ, а платежной информации в личном кабинете «Госуслуг» не содержится», — указал Ненахов. Он рекомендует пользователям настроить в своих аккаунтах двухфакторную идентификацию, «которая защитит от возможного несанкционированного доступа к личному кабинету». Эксперт по информационной безопасности Алексей Лукацкий также считает, что злоумышленники могли получить доступ к большому объему персональных данных, но нанести серьезный финансовый ущерб с помощью доступа к аккаунту на «Госуслугах» не получилось бы.

Представители Group-IB, «Лаборатории Касперского», Positive Technologies и других крупных компаний, занимающихся кибербезопасностью, отказались комментировать информацию, предоставленную Postuf. Собеседник РБК в одной из них указал, что «этичные хакеры и представители компаний, занимающихся информбезопасностью, найдя уязвимость, сначала сообщают о ней владельцу сайта, на котором она обнаружена, и только после ее ликвидации делают историю публичной».

Гендаргеноевский в ответ на вопрос, почему компания напрямую не обратилась к разработчикам mos.ru, пояснил, что в таком случае они бы просто закрыли уязвимость и факт ее существования нельзя было бы доказать.

По данным официального сайта мэрии, в 2020 году у мобильного приложения «Госуслуги Москвы» было 2,3 млн пользователей, за год этот показатель вырос более чем на 50%. Самыми популярными сервисами в прошлом году были передача показаний счетчиков электроэнергии и воды, оплата коммунальных услуг и просмотр электронных квитанций, говорится на портале.

Владислав Скобелев, Анна Балашова

“РБК”

The post Эксперты нашли уязвимость в приложении московских госуслуг first appeared on Новый Взгляд.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Куратор выставок Ухарцева рассказала о трендах в томском искусстве

Защита Иванова попросила заменить ему СИЗО на домашний арест

Фёдор Шехтель: "К жизни нас приковывают лишь стимулы труда, любви и искусства"

Суд в Москве поместил под стражу замначальника ГУ МЧС Кубани Симоненко

Музыкальные новости

Путин: Россия создаст бесшовное ж/д сообщение от Балтики до Индийского океана

Продать стихи. Как продать стихи. Продать стихи собственного сочинения.

"Динамо" победило "Акрон" в матче третьего тура РПЛ

Медведев: обмен заключенными с Западом состоялся в пользу России

Новости России

Россия вошла в тройку крупнейших экономик с наименьшим госдолгом на душу населения

Защитник ЦСКА Круговой поделился впечатлениями о жизни в Москве и Петербурге

"Ъ": Экс-полковник ГРУ Квачков отправился по святым местам, не дождавшись суда

Новый театральный сезон в Приамурье откроет спектакль «Шум за сценой»

Экология в России и мире

Карточка Артиста.

Школьная коллекция Smena осень-зима 2024

Сотрудник СЛД «Москва-Сортировочная» филиала «Московский» компании «ЛокоТех-Сервис» принял участие во II Слете лидеров молодежных советов компаний.

7 худших обработанных продуктов, которые разрушают микробиом вашего кишечника и гарантируют вздутие живота: молочные коктейли, бекон и многое другое

Спорт в России и мире

Рахимова поднялась на 12 строчек в рейтинге WTA, Павлюченкова вернулась в топ‑30

Олимпиада в Париже. Новак Джокович впервые в карьере выигрывает золото Игр

«Несмотря на возраст, они понимают игру»: Морозова — о выходе Шнайдер и Андреевой в полуфинал Олимпиады в Париже

Новак Джокович вышел в финал олимпийского турнира по теннису

Moscow.media

Филиал № 4 ОСФР по Москве и Московской области информирует: Пенсии работающих пенсионеров начнут индексироваться с 2025 года

Филиал № 4 ОСФР по Москве и Московской области информирует: Более 12 тысяч жителей Москвы и Московской области получают повышенную пенсию за работу в сельском хозяйстве

Доля Windows 11 среди пользователей Microsoft впервые перевалила за 30%

Врач объяснил пути заражения ротавирусом на курорте: море ни при чём











Топ новостей на этот час

Rss.plus






Суд в Москве поместил под стражу замначальника ГУ МЧС Кубани Симоненко

Фёдор Шехтель: "К жизни нас приковывают лишь стимулы труда, любви и искусства"

Новый театральный сезон в Приамурье откроет спектакль «Шум за сценой»

Депутат Мособлдумы Исаев: Зарайск может стать центром притяжения для туристов