Cik viegli bija atklāt "caurumu" VID EDS sistēmā
19 punkti
|
agriskrusts
| 18.02.10 01:48 |
18
komentāri
|
|
|
Šodien sēžot un klausoties diskusijas raidījumā Kas notiek Latvijā iedomājos, ka lielākā daļa Latvijas iedzīvotāju nemaz nezina kāda izskatās EDS sistēma un cik viegli vai grūti bija uzminēt kā nokopēt gandrīz vai visas elektroniski iesniegtās deklarācijas.
Šajā sakarā nepiekrītu ne Neo apgalvojumam intervijā Jānim Domburam, ka lai atrastu caurumu vajadzētu būt VID EDS lietotājam un tāpēc tā atrašana aizņēma tik ilgu laiku, ne tādam pašam skaidrojumam no VID amatpersonu puses - cilvēks no malas to nevarētu atklāt - tikai EDS lietotājs.
Katrs Latvijas iedzīvotājs var izmēģināt VID EDS sistēmu aizejot uz šo saiti: https://edsdemo.vid.gov.lv/Eds/Pages/Login.aspx?action=logout un pieslēdzoties ar lietotāju demo un paroli demo. Tas ir aprakstīts VID mājas lapā un sistēma ir domāta, lai bez bailēm varētu to izmēģināt. Vajadzīga lieta, jo to par intuitīvu nekādi nevar nosaukt. Strādājot ar to visu laiku nepamet bailes izdarīt kaut ko nepareizi.
Katrs Latvijas iedzīvotājs var izmēģināt VID EDS sistēmu aizejot uz šo saiti: https://edsdemo.vid.gov.lv/Eds/Pages/Login.aspx?action=logout un pieslēdzoties ar lietotāju demo un paroli demo. Tas ir aprakstīts VID mājas lapā un sistēma ir domāta, lai bez bailēm varētu to izmēģināt. Vajadzīga lieta, jo to par intuitīvu nekādi nevar nosaukt. Strādājot ar to visu laiku nepamet bailes izdarīt kaut ko nepareizi.
Lai parādītu, cik vigli vai grūti bija atrast slaveno GetDuf.aspx caurumu, pievienoju video, kurā var redzēt cik daudz laika vajag, lai sāktu iegūt slepenos VID datus. Par laimi tagad šis ir sataisīts un neko vairāk kā kļūdas paziņojumu, mēģinot piekļūt pie "aizliegtiem" dokumentiem neiegūsiet.
Skripts jeb programma ir norāde uz 9 stabiņu - pirmo, kur ir disketes simbols. Viss kas "hakerim" būtu jāizdara - jānokopē saite un jāpaskatās, kas notiek, ja maina skaitļus tās beigās un vai tā strādā, ja neesi pieslēdzies šai sistēmai.
Tā noteikti nav sistēmu uzlauzšana, kas prasa lielu pieredzi un zināšanas, bet legāli tas nav.
Kāpēc šo kļūdu neievēroja KPMG - nav īsti skaidrs. Labprāt dzirdētu viņu skaidrojumu par šo tēmu. Vienīgais skaidrojums, kas nāk prātā - auditēta tika cita sistēma. Pēc manas pieredzes - ja testējot kaut kas šāds nāk klajā tādai sistēmai kā VID EDS, par to nekavējoties tiek informēts klients. Jau pirms audita ziņojuma sagatavošanas, lai var sākt strādāt pie tik kritiskas problēmas novēršanas.
Skripts jeb programma ir norāde uz 9 stabiņu - pirmo, kur ir disketes simbols. Viss kas "hakerim" būtu jāizdara - jānokopē saite un jāpaskatās, kas notiek, ja maina skaitļus tās beigās un vai tā strādā, ja neesi pieslēdzies šai sistēmai.
Tā noteikti nav sistēmu uzlauzšana, kas prasa lielu pieredzi un zināšanas, bet legāli tas nav.
Kāpēc šo kļūdu neievēroja KPMG - nav īsti skaidrs. Labprāt dzirdētu viņu skaidrojumu par šo tēmu. Vienīgais skaidrojums, kas nāk prātā - auditēta tika cita sistēma. Pēc manas pieredzes - ja testējot kaut kas šāds nāk klajā tādai sistēmai kā VID EDS, par to nekavējoties tiek informēts klients. Jau pirms audita ziņojuma sagatavošanas, lai var sākt strādāt pie tik kritiskas problēmas novēršanas.
P.S. Video labāk skatīties pilna ekrāna HD režīmā (HD: ON un Stretch: ON)
Saistītie raksti:
» VID EDS dati Google meklētājā
» Deivids Hejs sakauj krievu milzi Valujevu
» Livonijas viduslaiku apmetne – Godesverdera
» Pits un Džolija INGLORIOUS BASTERDS pirmizrādē
» Lūdzu, čurājiet dušā - Brazīlijas ūdens taupīšanas kampaņa
» VID EDS dati Google meklētājā
» Deivids Hejs sakauj krievu milzi Valujevu
» Livonijas viduslaiku apmetne – Godesverdera
» Pits un Džolija INGLORIOUS BASTERDS pirmizrādē
» Lūdzu, čurājiet dušā - Brazīlijas ūdens taupīšanas kampaņa
Pievienot komentāru
Komentē kā lietotājs
Anonīms
komentārs
ljimoni tad rulleeja naudaa-tagad informaacijaa....... bljin,caurums sisteemaa
,vai zinies -ko...:D
atbildēt
agriskrusts
(par Anonīms komentāru)
Sanāk gan diezgan labi šādi patestēt, jo ir anonīma piekļuve sistēmai.
Tas, ka demo sistēma pie nepareiza id ievades izdeva kļūdu, kas tai nebija
jārāda tikai atvieglotu pasākumu
atbildēt
Anonīms
komentārs
Agri, kā Tu demo sistēmā uzzināsi, kuriem ierakstiem bija vai nebija jābūt
pieejamiem demo lietotājam? Nu, pamainīju identifikatoru, dokuments atvērās
- nu un tad? Nekur jau nav teikts, ka tam nevajadzēja atvērties. Varbūt visi
dokumenti ir pieejami.
Labi, varbūt šo pašu saiti varēja pārkopēt reālajā sistēmā. Bet varbūt nevarēja; to droši vien tagad nevar uzzināt. Katrā ziņā demo vidē nekāda testēšana nesanāk.
Labi, varbūt šo pašu saiti varēja pārkopēt reālajā sistēmā. Bet varbūt nevarēja; to droši vien tagad nevar uzzināt. Katrā ziņā demo vidē nekāda testēšana nesanāk.
atbildēt
Anonīms
komentārs
Vispār jau šis nekāds noziegums nav. Lai viņi iet pakaļā ja domā rosināt
kriminālprocesus utt par šādu darbību. Smieklīgi - paredz piekļuvi
sistēmai un pēctam ņem un krimināli soda :D galjima wnk :D aazhi pie stuures
:D
atbildēt
Susurs
komentārs
ja nomainot ID parametru urlī tiek pie tā, ko nevajadzētu, tad tā ir
ekstrēmi smaga programmas kļūda. Nav pārbaudes uz datiem.
atbildēt
agriskrusts
(par Anonīms komentāru)
Protams, ka no demo datiem nevarēja tikt pie īstajiem. Vismaz nevajadzētu.
Tomēr lai atrastu minēto "caurumu" vajadzēja izmantot EDS. Īstajā
sistēmā piereģistrēties nav vienkārši, bet demo sistēmu lietot var
jebkurš. Zinot kā ir problēma demo sistēmā, to var mēģināt izmantot arī
īstajā. Tik jānomaina servera adrese šajā gadījumā - īstā sistēma
šajā gadījumā neesot prasījusi autorizēties
atbildēt
Anonīms
komentārs
No demo datiem taču nevar tikt pie produkcijas datiem?
Ja tā, tad KPMG nevarēja auditēt citu sistēmu - viņiem bija jāauditē tikai prod sistēma
Ja tā, tad KPMG nevarēja auditēt citu sistēmu - viņiem bija jāauditē tikai prod sistēma
atbildēt
Anonīms
komentārs
man savukaart shkiet, ka audits tika veikts "uz papiira" un miljons uz
galvinjaam sadaliits :D
atbildēt
Anonīms
komentārs
leetie programmeetaaji.... lapa noteikti izmaksaaja miljonus, bet nauda kaa
parasti kaadam pakaljaa
atbildēt
Anonīms
komentārs
un novērst arī primitīvi => pāris rindas web.config`ā un pārbaude vai
currentUser`is piesaistīts dokumentam (vai kas tas duf`s tāds ir).
lietotāju interfeiss arī grandiozs. :D
lietotāju interfeiss arī grandiozs. :D
atbildēt
Anonīms
komentārs
-6 punkti
Anonīms
komentārs 2010-02-18 10:47:40
[Apskatīt]



atbildēt