Pievieno rakstu
Reģistrācija
Ienākt Tribine.lv

Cik viegli bija atklāt "caurumu" VID EDS sistēmā

19 punkti  |  agriskrusts  | 18.02.10 01:48 |  26 komentāri  |   | 
Šodien sēžot un klausoties diskusijas raidījumā Kas notiek Latvijā iedomājos, ka lielākā daļa Latvijas iedzīvotāju nemaz nezina kāda izskatās EDS sistēma un cik viegli vai grūti bija uzminēt kā nokopēt gandrīz vai visas elektroniski iesniegtās deklarācijas.

Šajā sakarā nepiekrītu ne Neo apgalvojumam intervijā Jānim Domburam, ka lai atrastu caurumu vajadzētu būt VID EDS lietotājam un tāpēc tā atrašana aizņēma tik ilgu laiku, ne tādam pašam skaidrojumam no VID amatpersonu puses - cilvēks no malas to nevarētu atklāt - tikai EDS lietotājs.

Katrs Latvijas iedzīvotājs var izmēģināt VID EDS sistēmu aizejot uz šo saiti: https://edsdemo.vid.gov.lv/Eds/Pages/Login.aspx?action=logout un pieslēdzoties ar lietotāju demo un paroli demo. Tas ir aprakstīts VID mājas lapā un sistēma ir domāta, lai bez bailēm varētu to izmēģināt. Vajadzīga lieta, jo to par intuitīvu nekādi nevar nosaukt. Strādājot ar to visu laiku nepamet bailes izdarīt kaut ko nepareizi.

Lai parādītu, cik vigli vai grūti bija atrast slaveno GetDuf.aspx caurumu, pievienoju video, kurā var redzēt cik daudz laika vajag, lai sāktu iegūt slepenos VID datus. Par laimi tagad šis ir sataisīts un neko vairāk kā kļūdas paziņojumu, mēģinot piekļūt pie "aizliegtiem" dokumentiem neiegūsiet.

Skripts jeb programma ir norāde uz 9 stabiņu - pirmo, kur ir disketes simbols. Viss kas "hakerim" būtu jāizdara - jānokopē saite un jāpaskatās, kas notiek, ja maina skaitļus tās beigās un vai tā strādā, ja neesi pieslēdzies šai sistēmai.

Tā noteikti nav sistēmu uzlauzšana, kas prasa lielu pieredzi un zināšanas, bet legāli tas nav.

Kāpēc šo kļūdu neievēroja KPMG - nav īsti skaidrs. Labprāt dzirdētu viņu skaidrojumu par šo tēmu. Vienīgais skaidrojums, kas nāk prātā - auditēta tika cita sistēma. Pēc manas pieredzes - ja testējot kaut kas šāds nāk klajā tādai sistēmai kā VID EDS, par to nekavējoties tiek informēts klients. Jau pirms audita ziņojuma sagatavošanas, lai var sākt strādāt pie tik kritiskas problēmas novēršanas.

P.S. Video labāk skatīties pilna ekrāna HD režīmā (HD: ON un Stretch: ON)

Pievienot komentāru

Komentē kā lietotājs
Anonīms komentārs
leetie programmeetaaji.... lapa noteikti izmaksaaja miljonus, bet nauda kaa parasti kaadam pakaljaa

atbildēt
Anonīms komentārs
un novērst arī primitīvi => pāris rindas web.config`ā un pārbaude vai currentUser`is piesaistīts dokumentam (vai kas tas duf`s tāds ir).

lietotāju interfeiss arī grandiozs. :D

atbildēt
Anonīms komentārs
Tā jau nav "lūka" (backdoor), bet gan vienkārši neprasmīgi uzprogrammēta sistēma!

atbildēt
Susurs komentārs
tipa pamaina ID beigās un tiek klāt ? lol

atbildēt
-6 punkti Anonīms komentārs 2010-02-18 10:47:40 [Apskatīt]
Anonīms komentārs
nozagtdatus.exe

atbildēt
gorgeous, vakar 17:47
Vai atceraties sevi mazus? Mīņājamies no vienas kājas uz otru, pētot neinteresantus...
 
Karalis Jānis, vakar 15:40
Otrā daļa. Medicīnas zinātne vienmēr ir bijusi dīvaina. Šajā rakstā par...
Populārākie E-veikali
 
Drošības audits Dažādi joki, spēles un flash spēles. Porno, erotika un sekss un dažādas erotiskās spēles. Mini krustvārdu mīklas, sudoku un japāņu mīklas portālā speles.spoki.lv un spēlē populārākās galda spēles Latvijā: zole, duraks, šahs un dambrete. Foto un video.
Par mums    Privātums    Lietošanas noteikumi    lapas karte    RSS     2008 © tribine.lv  (4)