image

Datalek door privédata in html-broncode kost Missouri mogelijk 50 miljoen dollar

woensdag 20 oktober 2021, 15:54 door Redactie, 8 reacties

Een datalek in een overheidssite van de Amerikaanse staat Missouri waardoor social-securitynummers en andere gevoelige informatie van meer dan honderdduizend leraren voor iedereen op internet toegankelijk waren kost belastingbetalers mogelijk vijftig miljoen dollar, zo stelt gouverneur Mike Parson.

Via de website van het ministerie van Onderwijs van Missouri is het mogelijk om op leraren te zoeken en hun diploma's en referenties te bekijken. De social-securitynummers en andere gegevens van meer dan honderdduizend leraren waren niet op de betreffende pagina's direct zichtbaar, maar wel via de html-broncode te achterhalen.

Een verslaggever van de St. Louis Post-Dispatch, tevens webontwikkelaar, ontdekte en meldde de kwetsbaarheid aan het ministerie, waarna de zoektool werd uitgeschakeld en de code aangepast. Vervolgens publiceerde de journalist, die in totaal drie social-securitynummers had bekeken, het verhaal over het datalek.

Parson was zeer ontstemd over de werkwijze van de journalist en publicatie en dreigde met juridische stappen. Tijdens een persconferentie stelde de gouverneur dat het datalek belastingbetalers mogelijk vijftig miljoen dollar zal kosten. Verdere details wilde Parson niet geven, maar het geld zou nodig zijn voor het aanbieden van kredietmonitoring en het opzetten van een callcenter, hoewel sommige afgevaardigden het bedrag ongefundeerd noemen.

"Het is de staat die de gevoelige privégegevens van leraren openbaar maakte. Als de staat miljoenen dollars moet uitgeven om de website te fixen en de data van leraren te beveiligen, is dat doordat de staat zelf een probleem heeft veroorzaakt en niet de krant die het bij de staat onder de aandacht bracht", aldus de redactieraad van de St. Louis Post-Dispatch.

Image

Reacties (8)
20-10-2021, 17:55 door Briolet - Bijgewerkt: 20-10-2021, 18:05
…kost belastingbetalers mogelijk vijftig miljoen dollar, zo stelt gouverneur Mike Parson.

Dat klinkt wel heel veel voor iets wat sowieso had moeten gebeuren. Want of je het bestaan van het lek wel/niet openbaar maakt, criminelen hebben in beide gevallen de kans gehad de data te verzamelen.

Hett openbaar maken gebeurde nadat het lek gedicht heeft, dus dat heeft criminelen niet geholpen.
20-10-2021, 18:36 door Anoniem
Misschien verklaard dit bedrag de reden dat ze het niet meteen bij het maken van de software hadden opgelost?

Zo zie je dan maar weer: bad choice.

Hoop wel dat rechters (die er vast aan te pas gaan komen) duidelijk oordelen over hoe Responsible Disclosure juist helpt.
20-10-2021, 18:54 door Anoniem
Je zult het zien:
Een paar gekken gaan er straks voor pleiten om de F12 knop te schrappen. HTML brondcode zou niet "hackbaar" mogen zijn, aldus wat gekken.
20-10-2021, 23:35 door Anoniem
Die Parsons is een wappie, eerst net doen alsof iemand die de broncode bekijkt een "hacker" is die allerlei data "ontsleuteld" zou hebben en nu liegen over de kosten, dit soort mensen zal nooit zelf de verantwoordelijkheid nemen voor hun fouten en zal dus ook nooit wat leren.

Ik denk dat iedereen wel kan raden voor welke partij deze wappie gouveneur is.
20-10-2021, 23:35 door Anoniem
50 miljoen dollar die digibeten zijn echt knetter knetter gek
21-10-2021, 08:23 door Anoniem
Door Anoniem: Je zult het zien:
Een paar gekken gaan er straks voor pleiten om de F12 knop te schrappen. HTML brondcode zou niet "hackbaar" mogen zijn, aldus wat gekken.
Dat gaat niet helpen. Start op Windows maar eens notepad (kladblok) op, kies ervoor om een bestand te openen en plak daar een URL in. Dan zie je de HTML code ook. Dit zal ook op andere omgevingen gaan, maar ik heb nu even alleen een Windows PC beschikbaar.
21-10-2021, 11:31 door Anoniem
Door Anoniem: Die Parsons is een wappie, eerst net doen alsof iemand die de broncode bekijkt een "hacker" is die allerlei data "ontsleuteld" zou hebben en nu liegen over de kosten, dit soort mensen zal nooit zelf de verantwoordelijkheid nemen voor hun fouten en zal dus ook nooit wat leren.

Ik denk dat iedereen wel kan raden voor welke partij deze wappie gouveneur is.

Republikein staat dat niet synoniem aan wappie? Zal de dikke Van Dale er eens op naslaan. Anders maar eens een optie inschieten om daaraan te refereren ;-)
21-10-2021, 13:41 door [Account Verwijderd] - Bijgewerkt: 21-10-2021, 13:41
Door Anoniem:
Door Anoniem: Je zult het zien:
Een paar gekken gaan er straks voor pleiten om de F12 knop te schrappen. HTML brondcode zou niet "hackbaar" mogen zijn, aldus wat gekken.
Dat gaat niet helpen. Start op Windows maar eens notepad (kladblok) op, kies ervoor om een bestand te openen en plak daar een URL in. Dan zie je de HTML code ook. Dit zal ook op andere omgevingen gaan, maar ik heb nu even alleen een Windows PC beschikbaar.

Of je plakt
view-source:
voor de URL (gewoon in de adresbalk van je webbrowser).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.