image

Johannesburg wil ontdekker beveiligingslek aanklagen

vrijdag 23 augustus 2013, 14:49 door Redactie, 5 reacties

Johannesburg wil de man die een beveiligingslek in de website van de Zuid-Afrikaanse stad ontdekte, waardoor de gegevens van duizenden mensen op straat lagen, juridisch aanpakken. Gerd Naschenweng, CTO van Bid or Buy, de grootste online veilingsite in Afrika, ontdekte dat het mogelijk was om de online afschriften van allerlei burgers te achterhalen door een getal in de adresbalk van de browser te wijzigen.

Johannesburg maakt het mogelijk voor inwoners om afschriften online te bekijken, waarvoor een aparte registratie is vereist. Na het aanmaken van een account kan men op de website inloggen en de eigen afschriften bekijken. Naschenweng zocht een elektronische kopie van een rekeningafschrift.

Het viel hem echter op dat het rekeningnummer in de adresbalk stond, waarop hij het nummer wijzigde en opeens een rekeningafschrift van iemand anders te zien kreeg. Op deze manier was het mogelijk om namen, adresgegevens, rekeningnummers, pincodes en financiële details van anderen te bekijken.

Juridische stappen

Op dit forum rapporteerde Naschenweng als eerste het probleem, waarna hij ook de stad inlichtte. Die stelde dat er sprake was van een kwaadaardige hack, tot verbijstering van de onderzoeker, die stelt dat de stad het werkelijke probleem probeert te negeren en geen verantwoordelijkheid voor de gebeurtenissen neemt.

De situatie voor Naschenweng was daarmee nog niet voorbij, want op de eigen website laat de stad weten dat het juridische stappen gaat nemen tegen iedereen die op onrechtmatige wijze informatie heeft bekeken of online gezet. Naschenweng meldt dat hij nog niet is aangeklaagd, maar van zijn advocaten het advies heeft gekregen om geen verdere uitspraken over de zaak te doen.

Image

Reacties (5)
23-08-2013, 15:50 door schele
Wat is dat toch overal bij overheden e.d., die krampachtige reflex om niet transparant te zijn over dit soort fouten en wanhopig achter "the messenger" aan te gaan ipv het probleem op te lossen?

Als ze gewoon "Ah, bedankt, sorry, en het is ondertussen gefixt" hadden gezegd was het met een gigantische sisser afgelopen. Nu...
23-08-2013, 15:51 door [Account Verwijderd]
Tjaah, ik denk toch wel dat het beter was geweest als hij eerst de stad had ingelicht en als het probleem was verholpen(of binnen een bepaalde tijd) het zou vrijgeven aan het publiek.
Dat er juridisch wordt opgetreden vind ik in dit geval wel weer jammer.
23-08-2013, 15:59 door Mysterio
Vooral de "- try it -" is erg prettig.
23-08-2013, 17:01 door Briolet - Bijgewerkt: 23-08-2013, 17:12
Hoezo vrijgeven aan het publiek? Ik denk dat al veel publiek op de hoogte was van dit lek. Als ik mijn rekening nummer in een URL zou zien, zou ik waarschijnlijk ook even testen of het voor andere nummers ook werkt. Dat zullen in zuid-Afrika vast ook al velen geprobeerd hebben zonder het verder te melden.

EDIT: In de link lees ik zelfs dat Google deze belasting informatie geïndexeerd heeft. Dus gaat het zeker niet om een "malicious hack" maar om het lezen van openlijk gepubliceerde inhoud.
23-08-2013, 17:21 door Anoniem
Dat is geen hacken, dat is creatief surfen. Dat kan niet strafbaar zijn volgens mij...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.