De hacker die op het Security.NL forum bekendmaakte dat hij beveiligingslekken in bepaalde overheidssites had gevonden, is niet bang dat hij door de overheid vervolgd wordt. "Natuurlijk heeft bij mij de gedachte gespeeld dat ik mogelijk vervolgd zou worden. Ik vind mijn eigen toekomst ondergeschikt aan de algemene veiligheid en heb daarom geen moment getwijfeld of dat ik het zou moeten melden of niet", zo liet van Tuijl ons weten. De beveiligingsonderzoeker overwoog een anonieme melding, maar verwachte dan dat het in de doofpot zou verdwijnen.
"Ik heb in het verleden al eens een lijst met gebruikersnamen en wachtwoorden van een onderdeel van een ministerie op een zeer eenvoudige manier weten te achterhalen. Als ik dat nu vertel dan geloven mensen mij niet. Het zou dus ook mijn geloofwaardigheid schaden", aldus de hacker tegenover Security.NL.
De lekken werden gevonden toen de onderzoeker, heel toepasselijk, naar vacatures op het gebied van informatiebeveiliging zocht. Door dubbele quotes in de invoervelden in te voeren of in URLs, ontdekte hij de cross-site scripting mogelijkheden. Het zijn echter niet alleen websites van de overheid die kwetsbaar zijn. Ook websites van internationale opsporings- en veiligheidsdiensten, prominente beveiligingsbedrijven, security opleidingen, keuringsinstanties, webshops en nog meer instanties zijn lek. Van Tuijl wil geen URLs bekendmaken, omdat hij dan wel bang voor vervolging is.
De melding van de beveiligingsspecialist werd gemengd ontvangen, en op sommige waarschuwingen heeft hij nog geen reactie gekregen. "Ze willen allemaal graag weten met wie ik technische details heb gedeeld en of ik dit onderzoek alleen heb gedaan. Ook vroegen ze om de technische details. Deze heb ik verstrekt aan GovCERT." Een van de ministeries zou geluisterd hebben, maar bij de sites van andere ministeries ving hij bot. Ook de internationale opsporings- en veiligheidsdienst heeft nog geen contact met van Tuijl gezocht. Op moment van dit schrijven is het lek nog steeds in de website aanwezig.
Behalve dat het om cross-site scripting en MySQL injectie gaat, wil hij geen details prijsgeven, maar dat kan veranderen als de ministeries en anderen de lekken niet serieus nemen. "Op dit moment ben ik niet van plan full disclosure te doen. Dit kan veranderen als ministeries het nalaten de lekken binnen afzienbare tijd te dichten. Dan zal ik hen door middel van full disclosure dwingen de lekken de dichten."
Deze posting is gelocked. Reageren is niet meer mogelijk.