Svet Vesti
Security

Skeniranje poljskog interneta otkrilo kritične ranjivosti: sudovi, bolnice i aerodromi u opasnosti

Skeniranje poljskog interneta otkrilo kritične ranjivosti: sudovi, bolnice i aerodromi u opasnosti
CRACOW, POLAND - 2021/05/01: A Polish national flag is seen displayed on a tenement house, which on public holidays is a legal obligation for every property owner.Poland is a member of European Union since May 1st 2004. On the 17th anniversary of Poland's membership in the European Union both Polish and European Union flags have been seen displayed on buildings. Opponents of the government's policies marched through city streets with both Polish and EU flags. (Photo by Filip Radwanski/SOPA Images/LightRocket via Getty Images) | Image Credits:Filip Radwanski / SOPA Images / LightRocket / Getty Images

Dva poljska istraživača bezbednosti predstavila su na Def Con-u nalaze skeniranja koji su otkrili preko 10.000 pogođenih javnih entiteta i oko 250.000 veb-sajtova sa ranjivostima. Kritična rupa u Pad CMS omogućila je pristup preko 300 sajtova bez lozinke, a drugi bag kompromitovao je oko 245 sudova (približno dve trećine sudstva). Nalazi su prijavljeni vlastima, a istraživači ističu potrebu za hitnim zakrpama, bug bounty programima i boljom koordinacijom kako bi se smanjio rizik od napada.

Dva poljska istraživača bezbednosti, Robert Kruczek i Kamil Szczurowski, na konferenciji Def Con u Las Vegasu predstavila su rezultate sveobuhvatnog skeniranja državnog dela interneta Poljske koji su sproveli iz osećaja odgovornosti i želje da javni servisi budu sigurniji. U kratkom roku otkrili su široko rasprostranjene bezbednosne propuste koji ugrožavaju funkcionisanje ključnih institucija — od sudova i bolnica do aerodroma.

Ključna otkrića

Istraživanje je pokazalo da je više od 10.000 javnih entiteta pogođeno i da postoji oko 250.000 veb-sajtova sa ranjivostima. Među najozbiljnijim nalazima su:

  • Kritična ranjivost u Pad CMS — omogućila je istraživačima pristup na preko 300 javnih veb-sajtova bez potrebe za lozinkom. Razlog delimično leži u tome što je softver označen kao „end of life“ i više nije podržavan, pa ispravke nisu napravljene.
  • Bug koji je kompromitovao sudstvo — još jedan problem dao je pristup sajtovima približno dve trećine poljskog sudstva, odnosno oko 245 sudova.
  • Organizacioni propusti — kombinacija bagovitog softvera, nedostatka bug bounty programa i nepostojanja jasnih kanala za prijavu ranjivosti otežava brzo otklanjanje problema.

Kontekst i reakcije

Ovo istraživanje dolazi u trenutku kada Poljska pojačava sajber-odbranu nakon talasa sumnjivih napada, za koje se u nekim slučajevima veruje da su iskoristile slabe tačke u bezbednosti energetskih i vodnih dobavljača. Kruczek i Szczurowski su svoje nalaze prijavili državnim organima kroz zvanične kanale. Iako su neki dobavljači ranjivosti doživeli kao „neprijatnosti“ umesto ozbiljnih pretnji, autori istraživanja ističu da su, zahvaljujući njihovim izveštajima, javni servisi sada makar "malo sigurniji".

Preporuke

Autori i nezavisni stručnjaci ukazuju na nekoliko hitnih mera: obavezno ažuriranje i zamena neodržavanog softvera, uvođenje programa nagrađivanja za prijavu ranjivosti (bug bounty), uspostavljanje jasnih i dostupnih kanala za prijavu sigurnosnih problema, kao i redovni bezbednosni auditi javnih sistema. Brza koordinacija između državnih organa i dobavljača softvera ključna je za smanjenje rizika od zloupotrebe.

Zaključak: Iako su pronađeni ozbiljni propusti, prijavljivanje i početne popravke smanjuju neposredni rizik — ali je neophodna dugoročna strategija za jačanje sajber-otpornosti javnih servisa.

Pomozite nam da budemo bolji.

Povezani članci

Popularno

Skeniranje poljskog interneta otkrilo kritične ranjivosti: sudovi, bolnice i aerodromi u opasnosti - Svet Vesti