«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость - Караван
  • $ 487.73
  • 558.99
+21 °C
Алматы
2026 Год
19 Июня
  • A
  • A
  • A
  • A
  • A
  • A
«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость

«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость

Есть риск, что до того, как «заплатка» на уязвимость была поставлена, злоумышленники успели организовать утечку персональных данных граждан.

  • 15 Апреля 2016
  • 1506
Иллюстрация Caravan.kz

«Центр Анализа и расследования кибератак» обнаружил на egov.kz уязвимость, пишет Computerworld.kz.

Объединение юридических лиц «Центр Анализа и расследования кибератак» (ОЮЛ «ЦАРКА») образовано в 2015 году. Основным предметом деятельности Центра является содействие уполномоченным органам РК и частным структурам в выявлении и анализе кибер преступлений, развитие института информационной безопасности, а также проведение аудита информационной безопасности.

Как сообщил президент «ЦАРКА» Олжас Сатиев, при запросе той или иной справки на портале электронного правительства, пользователь получает прямую ссылку на документ в формате *.PDF, которая выглядит примерно так: http://egov.kz/shepDownloadPdf?favorId(номер документа)&iin=(номер ИИН)

Ошибка админов, продолжает президент «ЦАРКА», заключается в общей доступности Server-Status, что в свою очередь раскрывает все передаваемые запросы GET. Причем, по прямой ссылке можно было скачать документ без авторизации, а это позволяет злоумышленнику проводить атаку прямым перебором для получения всех выданных документов, или документы конкретного человека по его ИИН.

В итоге, продолжает Олжас Сатиев, все выдаваемые электронным правительством документы, независимо от точки обработки запроса (дома за собственным компьютером, ЦОН, мобильное устройство), были доступны для третьих лиц. По мнению президента «ЦАРКА», используя незначительную ошибку, которую многие ошибочно считают таковой, можно произвести масштабную атаку по краже документов. Все, что для этого требуется – немного свободного времени и простой скрипт для автоматизации процесса.

В «ЦАРКА» написали небольшой счетчик для анализа, который показал, что существовала возможность выкачать более 50 000 документов (или около 10Gb) граждан Республики Казахстан за недельный срок. И это не только безобидные адресные справки граждан, но и различные документы с чувствительной информацией, такие как справки о наличии недвижимого имущества.

Ошибка, описанная в данной статье, была передана в АО «НИТ» и исправлена, соответственно, эксплуатация данной уязвимости уже невозможна. Впрочем, президент «ЦАРКА» считает, что есть риск, что до того, как «заплатка» на уязвимость была поставлена, злоумышленники успели организовать утечку персональных граждан.

В тренде:

Пенсия 2026

Досрочное снятие пенсий: почему МВФ и ОЭСР были против такого решения 

Налоговый кодекс РК 2026

В Налоговый кодекс вносятся поправки в связи с созданием Курултая и Қазақстан Халық Кеңесі

АЭС

«Не такие уж и лёгкие партнёры»: эксперт объяснил слова Путина о Казахстане

Алматы

В горах Алматы подросток получил травму головы

МРП 2026

Штрафы подросли: за какие нарушения казахстанцам придётся платить до 130 тыс. тенге

Землетрясение

Землетрясение по Генплану: куда бежать алматинцам, и почему убежище может оказаться в «Бахусе»

Бокс

«Абсолютно заслуженное признание»: мировые СМИ оценили включение Геннадия Головкина в Зал славы бокса

Футбол

МВД Казахстана предупреждает родителей: дети могут передать пароли от аккаунтов мошенникам в интернете

Астана

Жителей Астаны попросили отмечать праздники без салютов и шума

Азербайджан

Глава государства направил телеграмму поздравления президенту Азербайджана

Шымкент

В зоопарке Шымкента появились новые малыши

Иран

Президент США подтвердил подписание меморандума о взаимопонимании с Ираном

Нефть

Персонал МВФ завершил визит в Казахстан

Закон

Какие законы подписал глава государства

Война

Через 40 лет исчезнет половина человечества? Почему прогноз 1798 года становится реальностью

Туризм

Руководитель турагентства оставил без отдыха десятки людей в Актобе

Медицина

Глава государства наградил медицинских работников в преддверии профессионального праздника