Bagaimana data pribadi pasien dan dokter bisa rusak akibat terbukanya database ClickHouse

Saya banyak menulis tentang penemuan database yang dapat diakses secara bebas di hampir semua negara di dunia, tetapi hampir tidak ada berita tentang database Rusia yang tersisa di domain publik. Meskipun baru-baru ini saya menulis tentang β€œtangan Kremlin”, yang membuat peneliti Belanda takut untuk menemukannya di lebih dari 2000 database terbuka.

Mungkin ada kesalahpahaman bahwa semuanya baik-baik saja di Rusia dan pemilik proyek online besar Rusia mengambil pendekatan yang bertanggung jawab dalam menyimpan data pengguna. Saya segera menghilangkan prasangka mitos ini dengan menggunakan contoh ini.

Layanan medis online Rusia DOC+ rupanya berhasil meninggalkan database ClickHouse dengan log akses tersedia untuk umum. Sayangnya, log tersebut terlihat sangat detail sehingga data pribadi karyawan, mitra, dan klien layanan tersebut bisa saja bocor.

Bagaimana data pribadi pasien dan dokter bisa rusak akibat terbukanya database ClickHouse

Semuanya dalam urutan ...

ДисклСймСр: вся информация Π½ΠΈΠΆΠ΅ публикуСтся ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π² ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… цСлях. Автор Π½Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π» доступа ΠΊ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ… Π»ΠΈΡ† ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. Π‘ΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Ρ‹ взяты Π»ΠΈΠ±ΠΎ ΠΈΠ· ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… источников, Π»ΠΈΠ±ΠΎ Π±Ρ‹Π»ΠΈ прСдоставлСны Π°Π²Ρ‚ΠΎΡ€Ρƒ Π°Π½ΠΎΠ½ΠΈΠΌΠ½Ρ‹ΠΌΠΈ доброТСлатСлями.

Bersama saya, sebagai pemilik saluran Telegram "Kebocoran informasi", seorang pembaca saluran yang ingin tetap anonim menghubungi dan melaporkan hal berikut:

Server ClickHouse terbuka ditemukan di Internet, milik perusahaan doc+. Alamat IP server cocok dengan alamat IP yang dikonfigurasikan domain docplus.ru.

Dari Wikipedia: DOC+ (New Medicine LLC) adalah perusahaan medis Rusia yang menyediakan layanan di bidang telemedis, panggilan dokter di rumah, penyimpanan dan pemrosesan data medis pribadi. Perusahaan menerima investasi dari Yandex.

Dilihat dari informasi yang dikumpulkan, database ClickHouse memang dapat diakses secara bebas, dan siapa pun, yang mengetahui alamat IP, dapat memperoleh data darinya. Data ini mungkin merupakan log akses layanan.

Bagaimana data pribadi pasien dan dokter bisa rusak akibat terbukanya database ClickHouse

Seperti yang Anda lihat dari gambar di atas, selain server web www.docplus.ru dan server ClickHouse (port 9000), database MongoDB terbuka lebar pada alamat IP yang sama (di mana, tampaknya, tidak ada apa-apa menarik).

Sejauh yang saya tahu, mesin pencari Shodan.io digunakan untuk menemukan server ClickHouse (sekitar Bagaimana peneliti menemukan database terbuka Saya menulisnya secara terpisah) bersamaan dengan naskah khusus Klik Bawah, yang memeriksa database yang ditemukan karena kurangnya otentikasi dan mencantumkan semua tabelnya. Saat itu sepertinya ada 474 orang.

Bagaimana data pribadi pasien dan dokter bisa rusak akibat terbukanya database ClickHouse

Dari dokumentasi kita mengetahui bahwa secara default, server ClickHouse mendengarkan HTTP pada port 8123. Oleh karena itu, untuk melihat apa yang ada di dalam tabel, cukup menjalankan query SQL seperti ini:

http://[IP-адрСс]:8123?query=SELECT * FROM [Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹]

Sebagai hasil dari mengeksekusi permintaan tersebut, apa yang mungkin dapat dikembalikan adalah apa yang ditunjukkan pada gambar di bawah:

Bagaimana data pribadi pasien dan dokter bisa rusak akibat terbukanya database ClickHouse

Dari screenshot tersebut terlihat jelas informasi yang ada di lapangan KEPALA berisi data tentang lokasi (lintang dan bujur) pengguna, alamat IP-nya, informasi tentang perangkat yang ia sambungkan ke layanan, versi OS, dll.

Jika terpikir oleh seseorang untuk sedikit mengubah query SQL, misalnya seperti ini:

http://[IP-адрСс]:8123?query=SELECT * FROM [Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹] WHERE REQUEST LIKE β€˜%25Profiles%25’

maka yang serupa dengan data pribadi pegawai dapat dikembalikan yaitu: nama lengkap, tanggal lahir, jenis kelamin, NPWP, alamat registrasi dan tempat tinggal sebenarnya, nomor telepon, jabatan, alamat email dan masih banyak lagi:

Bagaimana data pribadi pasien dan dokter bisa rusak akibat terbukanya database ClickHouse

Semua informasi dari tangkapan layar di atas sangat mirip dengan data SDM dari 1C:Enterprise 8.3.

Melihat lebih dekat parameternya API_USER_TOKEN Anda mungkin berpikir bahwa ini adalah token yang β€œberfungsi” yang dengannya Anda dapat melakukan berbagai tindakan atas nama pengguna, termasuk mendapatkan data pribadinya. Tapi tentu saja saya tidak bisa mengatakan ini.

Saat ini belum ada informasi bahwa server ClickHouse masih dapat diakses secara bebas pada alamat IP yang sama.

Sumber: www.habr.com

Tambah komentar