Страх пострадавших после утечки безопасности «оправдан»
Chaos Computer Club оценивает уязвимость в сети платформы для пострадавших от сексуализированного насилия в Евангелической церкви в Германии (ЕЦГ) как «очень критическую». По негативной шкале она получила высокую оценку.
Chaos Computer Club оценивает уязвимость в сети платформы для пострадавших от сексуализированного насилия в Евангелической церкви в Германии (ЕЦГ) как «очень критическую». По негативной шкале она получила высокую оценку.
Chaos Computer Club оценивает недавно обнаруженную уязвимость в онлайн-платформе «BeNe» для пострадавших от сексуализированного насилия в Евангелической церкви в Германи (ЕЦГ) как «очень критическую». Страх пострадавших, что их данные попали в чужие руки, «оправдан», заявил Йохим Зельцер из CCC, который также является уполномоченным по защите данных нескольких учреждений Евангелической церкви в Рейнланде (EKiR), в интервью Евангелической пресс-службе (epd).
По шкале серьёзных уязвимостей от 1 до 10, опубликованной Федеральным ведомством по информационной безопасности (BSI), инцидент безопасности на платформе «BeNe» достигает значения 9,8, пояснил Зельцер, по основной профессии администратор приложений в логистической компании. Возможна кража личных данных. Такие кражи обычно используются для создания учётных записей под чужим именем, например у онлайн-продавцов. Однако также «по крайней мере мыслимы» попытки шантажа пострадавших от насилия.
Ошибка из ранних версий WordPress
ЕЦГ запустила сеть для пострадавших в октябре 2024 года. Она основана на широко распространённой системе управления контентом WordPress, в которой и возникла уязвимость. Эта уязвимость «на самом деле из ранних времён веб-программирования и не должна больше возникать», сказал Зельцер. Действительно, такие ошибки теперь почти не встречаются.
Одна из двух ошибок в данном случае состоит в том, что зашифрованный пароль администратора сайта можно было прочитать. Он похож на отпечаток пальца и не так просто преобразуется в незашифрованный пароль. Если сайт защищён надёжным паролем, «по сути, ничего не должно произойти».
Атакующие могут угадать пароли
Однако при слабом пароле существует «возможность провести так называемую атаку по словарю»: атакующие могут угадывать пароли. «Именно это, похоже, и было вектором атаки: им удалось прочитать зашифрованный административный пароль», — подчеркнул эксперт из CCC.
Зельцер также упомянул вторую уязвимость: при атаке на «BeNe» «по-видимому» было возможно внедрить код. «То есть, если обе уязвимости использовались вместе, в итоге можно было выполнять любые команды на сервере с правами пользователя, под которым работает WordPress». По его словам, это означает: «Вы можете творить любую глупость».
Recommended for you
Порнография: ложь, которой мы верим
Десять признаков духовного насилия
Тридцать семь чудес Иисуса Христа
Большая ложь, в которую верят евангельские христиане-родители
Пять коротких библейских историй о сильных женщинах