Исходники Госуслуг попали в открытый доступ

Александр



На хакерском сайте cybersec.org появилась статья, в которой рассказывается об утечке с Госуслуг. Там же приводится ссылка для скачивания исходного кода этого сервиса.

Подписаться на iGuides в Telegram, чтобы узнать обо всем первым — t.me/iguides

Госуслуги — государственный интернет-ресурс, которые предоставляет гражданам доступ к услугам различных ведомств. Он также содержит личные данные всех пользователей.

Проблема заключалась в том, что разработчики Госуслуг забыли закрыть гостевой доступ к каталогам.git, из-за чего любой желающий мог выкачать исходники сайта (что и сделал админ cybersec.org). Он сообщил об этом «команде кибербезопасности Госуслуг», поэтому она, вероятно, предприняла какие-то действия по защите сайта. Помимо исходников, в утечке содержатся сертификаты ЕСИА, которые в теории можно использовать для взлома аккаунтов.

Выяснилось, что Госуслуги построены на движке «Битрикс», а система авторизации ЕСИА на OpenID. Эта утечка не содержит личных данных пользователей Госуслуг, но представляет интерес как для ИБ-специалистов, так и для хакеров. Изучение исходного кода поможет найти уязвимости и закрыть их или эксплуатировать.

Некоторые ИБ-специалисты уже изучили утечку и утверждают, что ничего опасного в ней нет:

Слили исходный код одного из региональных сайтов госуслуг — Пензенской области, федеральные госуслуги и mos.ru там вообще не при чём. Какого-то суперущерба безопасности тоже нет, т. к. по факту, эти региональные сайты = тонкие клиенты основной ЕСИА-системы госуслуг.

-5
iGuides в Дзене —  dzen.ru/iguides
iGuides в Telegram — t.me/iguides
iGuides в VK —  vk.com/iguides
iGuides в Ok.ru — ok.ru/iguides

Рекомендации

Рекомендации

Будь в курсе последних новостей из мира гаджетов и технологий

Мы в соцсетях

Комментарии

–136
Пользователь удален
Ну, ну… Чё там, хотят паспорт цифровой ввести???
27 декабря 2021 в 19:11
#
tellurian
+2003
Вот бы виновного найти и привлечь к ответственности
27 декабря 2021 в 19:21
#
+1242
Это же гос… Когда там виновные были?
27 декабря 2021 в 21:35
#
zomb13
–36
Вот уроды опять всё забыли.Расстрел где?
27 декабря 2021 в 21:20
#
+859
Госуслуги государственный ресурс? Бред! Чисто коммерческая контора получающая бабло из госказны! Государственным предприятиям запрещено вести коммерческую деятельность! В любом ее виде!
28 декабря 2021 в 06:05
#

Читайте также