2人の研究者が、250,000のポーランドの公共サイトにセキュリティホールを発見

ジャカルタ - 2人のポーランドのサイバーセキュリティ研究者は、10,000以上の公共機関の約250,000のサイトに脆弱性を見つけました。この発見には、空港、病院、政府機関、裁判所などのサイトが含まれます。

TechCrunchは8月8日土曜日に引用され、Robert KruczekとKamil Szczurowskiが金曜日のラスベガスで開催されたサイバーセキュリティカンファレンスDef Conで調査結果を発表したと報じた。

2人は当初、ポーランドの公開ウェブサービスがサイバー攻撃に対してどれほど脆弱かを理解したいと考えていました。

その結果、多くのベンダーのソフトウェアに問題があり、欠陥の報告チャネルが不足しており、バグバウンティプログラムがないことが、リスクを拡大することにつながったことが判明しました。

バグバウンティは、セキュリティホールを発見し、報告した研究者に報酬を与えるプログラムです。

Kruczek氏とSzczurowski氏によると、多くの脆弱性は非常に簡単に悪用できます。しかし、彼らの報告は必ずしも真剣に受け止められていません。いくつかのベンダーは、脆弱性に関する報告を妨害と見なすと述べられています。

この発見は、ロシアのエネルギーと水の供給業者に対する一連の攻撃の疑いがある後、ポーランドがサイバー防衛を強化しているときに発生しました。

TechCrunchは、以前の攻撃の多くはサイバーセキュリティの脆弱性を悪用して実行されたと指摘した。

多くのサイト管理システムで広く使用されているPad CMSに1つの重大な欠陥が見つかりました。

このソフトウェアの脆弱性は、2人の研究者がパスワードなしで300以上の公開ウェブサイトにアクセスすることを可能にしました。

Pad CMSの開発者は、ソフトウェアがエンドオブライフまたはライフエンドに達し、サポートが終了したため、この欠陥を修正しませんでした。

別の隙間により、クルチェクとシュチュブロフスキは、ポーランドの司法機関の約3分の2、約245の裁判所を所有するサイトにアクセスすることができました。

その後、両者はさまざまな公式チャネルを通じて政府に調査結果を報告しました。

研究者らは、この努力は最終的に価値があると言います。彼らの意見では、調査結果と報告の結果はセキュリティ状況を「少し安全」にしました。