Страх пострадавших после утечки безопасности «оправдан»
Chaos Computer Club оценивает уязвимость в сети платформы для пострадавших от сексуализированного насилия в Евангелической церкви в Германии (ЕЦГ) как «очень критическую». По негативной шкале она получила высокую оценку.
Chaos Computer Club оценивает уязвимость в сети платформы для пострадавших от сексуализированного насилия в Евангелической церкви в Германии (ЕЦГ) как «очень критическую». По негативной шкале она получила высокую оценку.
Chaos Computer Club оценивает недавно обнаруженную уязвимость в онлайн-платформе «BeNe» для пострадавших от сексуализированного насилия в Евангелической церкви в Германи (ЕЦГ) как «очень критическую». Страх пострадавших, что их данные попали в чужие руки, «оправдан», заявил Йохим Зельцер из CCC, который также является уполномоченным по защите данных нескольких учреждений Евангелической церкви в Рейнланде (EKiR), в интервью Евангелической пресс-службе (epd).
По шкале серьёзных уязвимостей от 1 до 10, опубликованной Федеральным ведомством по информационной безопасности (BSI), инцидент безопасности на платформе «BeNe» достигает значения 9,8, пояснил Зельцер, по основной профессии администратор приложений в логистической компании. Возможна кража личных данных. Такие кражи обычно используются для создания учётных записей под чужим именем, например у онлайн-продавцов. Однако также «по крайней мере мыслимы» попытки шантажа пострадавших от насилия.
Ошибка из ранних версий WordPress
ЕЦГ запустила сеть для пострадавших в октябре 2024 года. Она основана на широко распространённой системе управления контентом WordPress, в которой и возникла уязвимость. Эта уязвимость «на самом деле из ранних времён веб-программирования и не должна больше возникать», сказал Зельцер. Действительно, такие ошибки теперь почти не встречаются.
Одна из двух ошибок в данном случае состоит в том, что зашифрованный пароль администратора сайта можно было прочитать. Он похож на отпечаток пальца и не так просто преобразуется в незашифрованный пароль. Если сайт защищён надёжным паролем, «по сути, ничего не должно произойти».
Атакующие могут угадать пароли
Однако при слабом пароле существует «возможность провести так называемую атаку по словарю»: атакующие могут угадывать пароли. «Именно это, похоже, и было вектором атаки: им удалось прочитать зашифрованный административный пароль», — подчеркнул эксперт из CCC.
Зельцер также упомянул вторую уязвимость: при атаке на «BeNe» «по-видимому» было возможно внедрить код. «То есть, если обе уязвимости использовались вместе, в итоге можно было выполнять любые команды на сервере с правами пользователя, под которым работает WordPress». По его словам, это означает: «Вы можете творить любую глупость».
Recommended for you
Вы никогда не женитесь на правильном человеке
Никогда не говорите это пастору
Пять очень плохих причин уйти из церкви
Идеи для вашей следующей христианской татуировки
Что на самом деле думают люди, приглашающие вас в церковь