Preloader

Страх пострадавших после утечки безопасности «оправдан»

evangelisch.de 28 июл., 2026 0
Страх пострадавших после утечки безопасности «оправдан»

Chaos Computer Club оценивает уязвимость в сети платформы для пострадавших от сексуализированного насилия в Евангелической церкви в Германии (ЕЦГ) как «очень критическую». По негативной шкале она получила высокую оценку.

Chaos Computer Club оценивает уязвимость в сети платформы для пострадавших от сексуализированного насилия в Евангелической церкви в Германии (ЕЦГ) как «очень критическую». По негативной шкале она получила высокую оценку.

Chaos Computer Club оценивает недавно обнаруженную уязвимость в онлайн-платформе «BeNe» для пострадавших от сексуализированного насилия в Евангелической церкви в Германи (ЕЦГ) как «очень критическую». Страх пострадавших, что их данные попали в чужие руки, «оправдан», заявил Йохим Зельцер из CCC, который также является уполномоченным по защите данных нескольких учреждений Евангелической церкви в Рейнланде (EKiR), в интервью Евангелической пресс-службе (epd).

По шкале серьёзных уязвимостей от 1 до 10, опубликованной Федеральным ведомством по информационной безопасности (BSI), инцидент безопасности на платформе «BeNe» достигает значения 9,8, пояснил Зельцер, по основной профессии администратор приложений в логистической компании. Возможна кража личных данных. Такие кражи обычно используются для создания учётных записей под чужим именем, например у онлайн-продавцов. Однако также «по крайней мере мыслимы» попытки шантажа пострадавших от насилия.

Ошибка из ранних версий WordPress

ЕЦГ запустила сеть для пострадавших в октябре 2024 года. Она основана на широко распространённой системе управления контентом WordPress, в которой и возникла уязвимость. Эта уязвимость «на самом деле из ранних времён веб-программирования и не должна больше возникать», сказал Зельцер. Действительно, такие ошибки теперь почти не встречаются.

Одна из двух ошибок в данном случае состоит в том, что зашифрованный пароль администратора сайта можно было прочитать. Он похож на отпечаток пальца и не так просто преобразуется в незашифрованный пароль. Если сайт защищён надёжным паролем, «по сути, ничего не должно произойти».

Атакующие могут угадать пароли

Однако при слабом пароле существует «возможность провести так называемую атаку по словарю»: атакующие могут угадывать пароли. «Именно это, похоже, и было вектором атаки: им удалось прочитать зашифрованный административный пароль», — подчеркнул эксперт из CCC.

Зельцер также упомянул вторую уязвимость: при атаке на «BeNe» «по-видимому» было возможно внедрить код. «То есть, если обе уязвимости использовались вместе, в итоге можно было выполнять любые команды на сервере с правами пользователя, под которым работает WordPress». По его словам, это означает: «Вы можете творить любую глупость».

Поделиться:
уязвимость Кибербезопасность Церковь