Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Ecolines.net-il tõsine turvaprobleem märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
zapi
Kreisi kasutaja
zapi

liitunud: 21.05.2003




sõnum 27.01.2009 11:50:20 Ecolines.net-il tõsine turvaprobleem vasta tsitaadiga

Oli soov lõpuks oma kaua aega tagasi ostetud Ecolines-i piletid välja trükkida. Et neid jälle näha, tuleb nende veebilehel vastavasse vormi sisestada piletiostul saadud pileti id ning turvakood. Peaks ju nagu korralik süsteem olema. View ticket aadress kah tundub nagu ok http://www.eco-tickets.com/ticket.php?id=*******&l=0&trid=EEK****************, id-s tärnide asemele nr-d, trid-s isegi mingi suvaline tähede/numbrite kombinatsioon. Seekord oli aga rohkem kui üks pilet ning hakkas silma, et see justkui krüptitud parool aadressil, on tegelikult üks ja seesama kõigil enda piletitel, st mõttetu tilu-lilu näilise turvalisuse jaoks ? Id koht seal vastab pileti numbrilisele id-le, mis järjest ostetud piletitel on lihtsalt ühe koha võrra suurenev. Ning kui kõik enda piletid olid järjest ära vaadatud sama "parooliga" aadressiribal (millel kõigil turvakood tegelt erinev), sai tehtud aadressiribal lihtne tehe ja võetud enda piletite väikseim id nr miinus 1 ja oh imet, vastu vaatas juba kellegi võõra inimese pilet kogu täies hiilguses. Nimi, telefon, ostmisviis/aeg, kuhu, kust ja millal ning mis istekohal sõidab/sõitis, boonuspunktide arv ning mis kõige tähtsam pileti id ning turvakood, millega justkui süsteemi sisse logima peaks. Kui esimesed detailid on lihtsalt tavalisel inimesel haiglase huvi täitmiseks, siis nii pileti id-d , kui turvakoodi teades, saad sa vastava pileti väljumisaega muuta või selle üldse tühistada, seda nii webi kui sms-i kaudu. Edasi sai vaadatud, et töötab ka lihtsalt aadress http://www.eco-tickets.com/ticket.php?id=******* ,ehk et seal pole tegelikult mitte mingit turvalisust ning mingi ühe koodi kinnikeeramine ei aita seda süsteemi,see on infosüsteemi ülesehituse viga.

Ma olen suht pahane, et minu privaatsed andmed on üllatuslikult järjekordselt (sama jama osta.ee ja minu täpne registreeritud aadress/telefon näha järsku kõigile kasutajatele kelle oksjonil üks kõik millal parima pakkumise teinud kunagi olen, valides "saada hrx-ga") saamatute it meeste pärast netis vabalt saadaval ning mul pole suurt midagi teha, et neid seal kustutada. Et see on just saamatuse/oskuste puudumise pärast, mitte näpuvea tõttu, on arvata sellest kuidas vanasti ei suudetud boonuspuntikontode automaatset registreerimist pika aega korraldada. Ning see on ka põhjus, miks ma kirjutan siia, mitte ei saada ainult nende adminidele e-maili ja looda, et homseks on asi korras.

Ok, mu telefoni nr saab vast ka mujalt ning võib-olla kui keegi käkki tahab keerata ning pileti ära jamab, isegi välismaal olles, saab selle vkuidagi ikka korda vast, aga põhiline on see, et vargahakatistele on selle süsteemi vea tõttu täpselt teada kaua inimesed kodust ära välismaal viibivad, st millal võib nende kodu karistamatult tühjaks teha. Ning see süsteem on ju rahvusvaheline, avatud on absoluutselt kõigi ecolines-i klientide andmed, kaasaarvatud Venemaa jne, kus kriminaalne element natuke leidlikum.
Muidugi on sellel ka plusspooli, enam ei pea Ecolinesiga sõites, eespool, kohal nr 15 istuva, ilusa blondi tütarlapse telefoni nr-t küsima, lihtne robot-scänner aitab temaga ka hiljem ühenduse luua ning kasutatava soodustuse tüüp näitab kas ta on ikka sobivas eas.
Kommentaarid: 129 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 114
tagasi üles
vaata kasutaja infot saada privaatsõnum
Renka
HV Guru
Renka

liitunud: 01.04.2002



Autoriseeritud ID-kaardiga

sõnum 27.01.2009 17:40:50 vasta tsitaadiga

zapi, oled sa sellest ka ecolinesile teada andnud? icon_rolleyes.gif
_________________
There is no place like 127.0.0.1
Kommentaarid: 71 loe/lisa Kasutajad arvavad:  :: 2 :: 1 :: 61
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
zapi
Kreisi kasutaja
zapi

liitunud: 21.05.2003




sõnum 27.01.2009 19:43:07 vasta tsitaadiga

Jah olen, hetkel pole veel vastust.
Lihtsalt ma kardan, et see viga on natuke liiga ilmselge, et antud juhul tegeleks süsteemiga kompetentsed isikud ning vastuseks tuleb kindlasti midagi ähvardavat, et ma selle ära unustaks või siis vastus et see pole justkui probleem ning privaatne e-mailide saatmine tervet süsteemi ju niikuinii uuesti ülesehitama ei pane.
Kommentaarid: 129 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 114
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 28.01.2009 09:52:40 vasta tsitaadiga

Kaua see Ecolines juba tegutsenud on? Paljudel vanadel süsteemidel on probleemiks, et nad on välja ehitatud siis kui turvalisuse üle veel suurt ei mõeldud ("vana hea aeg kui nett oli veel uus") ja ümber ehitamine/täiendamine võib tõsiselt lahmakas või lausa võimatu töö olla (vähemalt siis, kui süsteem ka töökõlblikuks peab jääma).
_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 28.01.2009 10:07:19 vasta tsitaadiga

tsitaat:

Lihtsalt ma kardan, et see viga on natuke liiga ilmselge, et antud juhul tegeleks süsteemiga kompetentsed isikud ning vastuseks tuleb kindlasti midagi ähvardavat, et ma selle ära unustaks või siis vastus et see pole justkui probleem ning privaatne e-mailide saatmine tervet süsteemi ju niikuinii uuesti ülesehitama ei pane

tarbija24 ehk andmekaitseinspektsioon abiks. kui mingid panemind.ee d seal saavad asju ajada, peab see ka sinna hulka kuuluma.

_________________
Hooldatud (puhastatud, installitud) sülearvutid - https://www.yaga.ee/mox-fulder
https://www.facebook.com/marketplace/profile/100087345405856/ värskeim loetelu. ca 100km raadiuses võin täna/homme ära ka tuua.
Kommentaarid: 1104 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 704
tagasi üles
vaata kasutaja infot saada privaatsõnum
zapi
Kreisi kasutaja
zapi

liitunud: 21.05.2003




sõnum 29.01.2009 08:03:28 vasta tsitaadiga

Sain siis vastuse, mis tundus oluliselt mõistlikum kui oleks oodanud(ametlikus stiilis jne),milles lubati 5 päeva jooksul asi ära parandada. Häkkima ei hakka, ei oskagi seda, küll aga kindlasti vaatan tavainimese loogikaga selle taas üle, arvatavasti tehakse ainult mingi pisimuutus.
Kommentaarid: 129 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 114
tagasi üles
vaata kasutaja infot saada privaatsõnum
tonuonu
HV kasutaja
tonuonu

liitunud: 29.01.2005




sõnum 10.02.2009 00:10:05 vasta tsitaadiga

On uudiseid?
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 2 :: 0 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Ecolines.net-il tõsine turvaprobleem
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.