«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость, пишет Computerworld.kz.
Объединение юридических лиц «Центр Анализа и расследования кибератак» (ОЮЛ «ЦАРКА») образовано в 2015 году. Основным предметом деятельности Центра является содействие уполномоченным органам РК и частным структурам в выявлении и анализе кибер преступлений, развитие института информационной безопасности, а также проведение аудита информационной безопасности.
Как сообщил президент «ЦАРКА» Олжас Сатиев, при запросе той или иной справки на портале электронного правительства, пользователь получает прямую ссылку на документ в формате *.PDF, которая выглядит примерно так: http://egov.kz/shepDownloadPdf?favorId(номер документа)&iin=(номер ИИН)
Ошибка админов, продолжает президент «ЦАРКА», заключается в общей доступности Server-Status, что в свою очередь раскрывает все передаваемые запросы GET. Причем, по прямой ссылке можно было скачать документ без авторизации, а это позволяет злоумышленнику проводить атаку прямым перебором для получения всех выданных документов, или документы конкретного человека по его ИИН.
В итоге, продолжает Олжас Сатиев, все выдаваемые электронным правительством документы, независимо от точки обработки запроса (дома за собственным компьютером, ЦОН, мобильное устройство), были доступны для третьих лиц. По мнению президента «ЦАРКА», используя незначительную ошибку, которую многие ошибочно считают таковой, можно произвести масштабную атаку по краже документов. Все, что для этого требуется – немного свободного времени и простой скрипт для автоматизации процесса.
В «ЦАРКА» написали небольшой счетчик для анализа, который показал, что существовала возможность выкачать более 50 000 документов (или около 10Gb) граждан Республики Казахстан за недельный срок. И это не только безобидные адресные справки граждан, но и различные документы с чувствительной информацией, такие как справки о наличии недвижимого имущества.
Ошибка, описанная в данной статье, была передана в АО «НИТ» и исправлена, соответственно, эксплуатация данной уязвимости уже невозможна. Впрочем, президент «ЦАРКА» считает, что есть риск, что до того, как «заплатка» на уязвимость была поставлена, злоумышленники успели организовать утечку персональных граждан.
Выборы в Курултай 2026
Токаев принял председателя Центральной избирательной комиссии Нурлана Абдирова
Пенсия 2026
В АФК заявили о недостаточном объеме пенсионных накоплений у казахстанцев
Налоговый кодекс РК 2026
Как правильно продать квартиру и не переплатить за это
АЭС
Медузы остановили крупнейшую АЭС Западной Европы
Алматы
В Алматы задержали женщину, севшую за руль после лишения водительских прав
МРП 2026
Штрафы подросли: за какие нарушения казахстанцам придётся платить до 130 тыс. тенге
Землетрясение
Жители Алматы ощутили землетрясение
Бокс
«В Америке есть ринг и тренеры, но они есть и у нас»: Айдар Шарибаев раскритиковал подготовку национальной сборной в США
Футбол
МВД Казахстана предупреждает родителей: дети могут передать пароли от аккаунтов мошенникам в интернете
Астана
В Астане 7 млрд тенге из возвращённых активов направили на строительство школы
Азербайджан
ИИ поможет безработным с трудоустройством в Азербайджане
Шымкент
В Шымкенте подросток пострадал, сорвавшись с аттракциона
Иран
Война в Персидском заливе открыла новые возможности для бизнеса – политолог
Нефть
Казахстан обеспечил почти весь рост нефтедобычи региона за 35 лет
Закон
Обновлены правила регистрации актов гражданского состояния за рубежом
Война
Война в Персидском заливе открыла новые возможности для бизнеса – политолог
Туризм
Прайм-эра Алматы: как город оказался в центре внимания в 2026 году
Медицина
В системе здравоохранения снова скандал — врач получал деньги за «лечение» 15 тысяч придуманных пациентов