Исследователи безопасности просканировали польский интернет и обнаружили, что суды, больницы и аэропорты под угрозой взлома

кибербезопасность польша уязвимости Pad Cms Def Con госсайты techcrunch.com

Исследователи нашли массовые уязвимости на 250 000 сайтах польских госорганов, включая аэропорты и больницы. Критические баги в CMS Pad CMS открывали доступ без пароля к 300+ ресурсам. Узнайте, почему вендоры игнорировали отчёты об ошибках и как это угрожает кибербезопасности страны.

На конференции по кибербезопасности Def Con в Лас-Вегасе в пятницу исследователи безопасности Роберт Кручек и Камиль Щуровски заявили, что хотели понять состояние публичного веба Польши из чувства патриотизма и желания сделать его безопаснее для всех.

Вскоре дуэт обнаружил более 10 000 затронутых государственных организаций с 250 000 веб-сайтов, имеющих уязвимости в безопасности, включая аэропорты, больницы и государственные учреждения.

Исследователи выяснили, что проблемное программное обеспечение некоторых вендоров в сочетании с отсутствием bug bounty и способов сообщать об уязвимостях ставят польские государственные службы под угрозу взломов и других атак. Исследователи также отметили, что некоторые баги были невероятно просты в эксплуатации, но к ним не всегда относились серьёзно — некоторые вендоры описывали отчёты об ошибках как неудобства.

Исследование проводится на фоне того, что Польша пытается укрепить свою киберзащиту после волны предполагаемых российских взломов, нацеленных на энергетику и водоснабжение страны. Некоторые из взломов были осуществлены благодаря слабой кибербезопасности.

Кручек и Щуровски обнаружили несколько багов в широко используемой системе управления контентом Pad CMS, с помощью которой владельцы сайтов организуют и отображают контент.

Двое исследователей нашли критические уязвимости в одной веб-системе под названием Pad CMS, которые позволили им легко получить доступ к более чем 300 государственным сайтам без необходимости ввода пароля. Разработчик не выпустил исправление, так как программное обеспечение достигло “end of life” и больше не поддерживалось.

Другой баг, по их словам, позволил им получить доступ к сайтам примерно двух третей судебной системы Польши — то есть к около 245 судам.

Дуэт сообщил о своих находках правительству через различные официальные каналы.

Исследователи заявили во время своего выступления, что в конечном счёте всё это стоило хлопот, и в результате мы стали “немного безопаснее”.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: