TL;DR
Gabinety stomatologiczne korzystające z systemu FELG Dent mają spory problem: grupa podająca się za Horus twierdzi, że wyciągnęła ponad dwa miliony rekordów pacjentów, wykorzystując banalną w gruncie rzeczy lukę IDOR — wystarczyło zmieniać numery ID w zapytaniach, żeby dostać się do cudzych danych, i to nawet z poziomu konta demonstracyjnego.
W zestawie danych mają się znaleźć PESEL-e, adresy, numery telefonów, historia leczenia, a także informacje z e-recept, e-ZLA i eWUŚ — czyli dokładnie to, co w rękach niepowołanych osób staje się gotowym materiałem do wyłudzeń. FELG potwierdziło incydent, zgłosiło sprawę do UODO i prokuratury oraz zaangażowało informatykę śledczą, ale sama podatność to kolejny dowód, że rozdzielenie środowiska demo od danych produkcyjnych bywa traktowane po macoszemu.
Skontaktowali się z nami atakujący identyfikujący się jako Horus, z taką informacją: Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktor...
Czytaj cały wpis u źródła// tagi