
Leider muss es auf den Nachrichten bestehen, bis Maßnahmen ergriffen und die verantwortlichen Personen sanktioniert werden.
Das größere Problem war, dass die Passwörter auf einer Court -In -Court -Suchplattform in White erschien und der Benutzername automatisch dekant werden konnte.
Aber das ist auch das Problem.
In einer Reihe:
-
Es ist miteinander verbunden, ich bin mir nicht sicher, inwieweit sie die Datenbank der ECRIS -Anwendung isoliert haben, da sie eine SQL -Injektion hatten und andere Beweise dafür, dass die Anwendung schlecht gemacht wurde.
-
Die Datenbank enthielt wahrscheinlich mehr, die Website war mit einem Entscheidungsbetreiber verbunden, sodass sie auch Zugriff auf PDF-Dokumente hatte, wahrscheinlich von Ecris oder separat eingegeben. Die meisten hatten keine Entscheidungen (Dokumente) beigefügt, hatten jedoch möglicherweise Zugriff auf Dateien.
-
Sehr gut, sie nahmen sie raus.
-
Es war die SQL -Injektion, was ich in die URL eingebaut habe (und sie geschickt) habe, tatsächlich zugelassenen Zugriff auf die Datenbank des Gerichtsantrags.
-
Sehr gut.
Sie werden nicht sanktioniert. Ich glaube, niemand dafür. Noch für das vorherige Problem in Bezug auf die REIT -Plattform, die die Daten auf über 150.000 Dateien offenbart.
Zwei wichtige Pressekanäle näherten sich mir, aber keines über 10 Tage. Aus dem einen oder anderen Grund hörte in der Kette an.
Aus Gründen, nicht zu werben, werde ich den Link nicht für die vollständige Veröffentlichung veröffentlichen, in der Hoffnung, dass ich mein Marketing nicht mache.
Aber ich denke, die Probleme müssen in Zukunft untersucht und Maßnahmen ergriffen werden. Wir fanden sehr ernsthafte Probleme, die sicherlich für den Zugang zu ECRIS verwendet werden könnten, wo Sie ultrasahbare Dinge finden.
Ich werde sie nicht veröffentlichen, weil sie schnell umgezogen sind, aber nach zwei Jahren Benachrichtigungen finden sie immer noch Probleme. Es werden keine Maßnahmen ergriffen und keine Audits durchgeführt, da es keine Priorität hat, obwohl es gefährdet ist. So nehme ich es wahr.
Horror.
https://i.redd.it/0pod3aapkllf1.jpeg
Von incorporo
4 Kommentare
Breșa a stat nesoluționată un an de zile, și asta, și prima cu risc mult mai ridicat. După ce am comunicat la DNSC, CSM, și cei responsabili.
Până acum nu am văzut nimic din partea CSM. Nu au notificat nici victimele, nici presa nu a vorbit, nici măsuri nu cred că s-au luat pe viitor.
Nu e normal sa găsesc de la luna la luna altceva, sa le notific, sa se rezolve cu gumă, repeat.
sunt invacanta boss, tu ii deranjezi? poate iti primest si o amenda
În teorie, ai fi putut să descarci datele, să ștergi toate intrările din baza de date și apoi să șantajezi tribunalul să-ți dea o căruță de bani, nu? :))))
(în realitate probabil nu le păsa prea mult de date)
Dacă e cu semnătură și ștampilă e serioasă treaba