Неправильная настройка CouchDB скомпрометировала безопасность банка

Очередную уязвимую базу данных обнаружил исследователь Крис Викери. В базе CouchDB  содержалась информация о безопасности объектов, принадлежащих Управлению общественной безопасности Оклахомы, а также данные компрометирующие безопасность здания банка Midfirst.

Викери обнаружил проблемную БД еще 9 июля 2016 года. Как вскоре выяснилось, уязвимый сервер CouchDB принадлежал частному охранному предприятию Automation Integrated. Из-за неправильной настройки, содержимое БД было доступно любому желающему, без всякого логина и пароля, что, учитывая специфику работы фирмы, действительно можно назвать большой проблемой.

Специалист рассказал, что в базе содержалась такая конфиденциальная информация о клиентах Automation Integrated, как данные о производителях и моделях замков и охранных систем, места их установки, информация о сроках действия гарантии, и даже сведения о том, работает конкретная система безопасности или нет. Исследователь также обнаружил на сервере изображения, демонстрирующие охранные системы различных объектов, замки, панели доступа RFID и так далее. Примеры можно увидеть ниже.

Следуя обычному «протоколу», Викери предпринял попытку связаться инженерами Automation Integrated, позвонив в компанию, а также для верности отправив email, с описанием проблемы. Исследователь был несказанно удивлен, когда уже через несколько часов ему перезвонил лично вице-президент Automation Integrated и поблагодарил за работу.

Эксперт отмечает, что хранившаяся в базе данных информация о системах сигнализации и замках, в числе прочего касалась полицейских участков, банков и других организаций, для которых утечка данных могла бы обернуться большими проблемами.

Анна Воробьева
15 июля, 2016

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

13.08.2025
«В целом россияне стали более практично подходить к покупке SIM-карт»
13.08.2025
Банкиры нашли артефакт «Цифровой профиль» — +1 к безбумажности
13.08.2025
За год мировые капитальные затраты на дата-центры выросли вдвое
13.08.2025
Роскомнадзор «частично ограничивает» звонки в мессенджерах. Официально
13.08.2025
Пять продуктов, одна цель: Positive Technologies представит обновлённую платформу Standoff 365 на Positive Security Day
13.08.2025
На «Госуслугах» появится сервис обратной связи от бизнеса по вопросам внедрения ИИ
12.08.2025
По просьбам трудящихся. Telegram начал зачищать неблагонадёжные каналы
12.08.2025
12-й Международный форум ВБА-2025: стратегические приоритеты, новые технологии и практические кейсы
12.08.2025
Вымогательское ПО страшит, но не настолько, чтобы повышать уровень ИБ-зрелости
12.08.2025
К 2030 году 99% социально значимых услуг планируется цифровизировать

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных