// sekurak.pl

Wyciek / incydent bezpieczeństwa w FELG Software (oprogramowanie dla gabinetów dentystycznych). Atakujący twierdzą, że uzyskali dostęp do 2,4 miliona rekordów z danymi pacjentów.

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Wyciek / incydent bezpieczeństwa w FELG Software (oprogramowanie dla gabinetów dentystycznych). Atakujący twierdzą, że uzyskali dostęp do 2,4 miliona rekordów z danymi pacjentów.

TL;DR

Gabinety stomatologiczne korzystające z systemu FELG Dent mają spory problem: grupa podająca się za Horus twierdzi, że wyciągnęła ponad dwa miliony rekordów pacjentów, wykorzystując banalną w gruncie rzeczy lukę IDOR — wystarczyło zmieniać numery ID w zapytaniach, żeby dostać się do cudzych danych, i to nawet z poziomu konta demonstracyjnego.

W zestawie danych mają się znaleźć PESEL-e, adresy, numery telefonów, historia leczenia, a także informacje z e-recept, e-ZLA i eWUŚ — czyli dokładnie to, co w rękach niepowołanych osób staje się gotowym materiałem do wyłudzeń. FELG potwierdziło incydent, zgłosiło sprawę do UODO i prokuratury oraz zaangażowało informatykę śledczą, ale sama podatność to kolejny dowód, że rozdzielenie środowiska demo od danych produkcyjnych bywa traktowane po macoszemu.

Skontaktowali się z nami atakujący identyfikujący się jako Horus, z taką informacją: Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktor...

Czytaj cały wpis u źródła

// powiązane wpisy