Софтодром   




Уязвимость в «Госуслугах Москвы» позволяла менять любые данные в чужом аккаунте




Новости    Безопасность


В мобильном приложении «Госуслуги Москвы» для Android была обнаружена уязвимость, которая позволяла получить доступ к личному кабинету любого пользователя, указав лишь его номер мобильного телефона. Как рассказали РБК в компании Postuf, эксперты которой обнаружили уязвимость, это давало возможность получить всю информацию о пользователе сайта столичных госуслуг, в том числе Ф.И.О., e-mail, год рождения, номер полиса ОМС и СНИЛС, список движимого и недвижимого имущества, сведения о наличии загранпаспорта, о детях, учащихся в школах, и другие сведения.

Зная номер полиса ОМС и год рождения, можно было через систему ЕМИАС получить доступ к медицинской информации: каких врачей посещает человек, какие рецепты ему выписываются, история прикрепления к поликлиникам и т.д.

Как пояснили в компании Postuf, уязвимость давала возможность не просто просматривать, но и менять данные. В качестве подтверждения компания с согласия корреспондента РБК внесла в его профиль через «Госуслуги Москвы» информацию о несуществующем автомобиле. Эти данные почти сразу отобразились на его странице.

Для самого пользователя такие изменения могли остаться незамеченными, поскольку в системе не предусмотрены уведомления о внесении правок в аккаунте.

В компании отметили, что после отправки запроса в столичный Департамент информационных технологий уязвимость была устранена.


Автор: Softodrom.ru
Дата: