Jinsi data ya kibinafsi ya wagonjwa na madaktari inaweza kuharibiwa kwa sababu ya hifadhidata iliyo wazi ya ClickHouse

Ninaandika mengi juu ya ugunduzi wa hifadhidata zinazopatikana kwa uhuru katika karibu nchi zote za ulimwengu, lakini karibu hakuna habari kuhusu hifadhidata za Kirusi zilizoachwa kwenye kikoa cha umma. Ingawa hivi karibuni aliandika kuhusu "mkono wa Kremlin," ambao mtafiti wa Uholanzi aliogopa kugundua katika hifadhidata wazi zaidi ya 2000.

Kunaweza kuwa na maoni potofu kwamba kila kitu ni nzuri nchini Urusi na wamiliki wa miradi mikubwa ya mtandaoni ya Kirusi huchukua njia ya kuwajibika ya kuhifadhi data ya mtumiaji. Ninaharakisha kufafanua hadithi hii kwa kutumia mfano huu.

Huduma ya matibabu ya mtandaoni ya Kirusi DOC+ inaonekana iliweza kuondoka kwenye hifadhidata ya ClickHouse na kumbukumbu za ufikiaji zinapatikana kwa umma. Kwa bahati mbaya, kumbukumbu zinaonekana kwa undani sana kwamba data ya kibinafsi ya wafanyikazi, washirika na wateja wa huduma inaweza kuvuja.

Jinsi data ya kibinafsi ya wagonjwa na madaktari inaweza kuharibiwa kwa sababu ya hifadhidata iliyo wazi ya ClickHouse

Mambo ya kwanza kwanza...

ДисклСймСр: вся информация Π½ΠΈΠΆΠ΅ публикуСтся ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π² ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… цСлях. Автор Π½Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π» доступа ΠΊ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ… Π»ΠΈΡ† ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. Π‘ΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Ρ‹ взяты Π»ΠΈΠ±ΠΎ ΠΈΠ· ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… источников, Π»ΠΈΠ±ΠΎ Π±Ρ‹Π»ΠΈ прСдоставлСны Π°Π²Ρ‚ΠΎΡ€Ρƒ Π°Π½ΠΎΠ½ΠΈΠΌΠ½Ρ‹ΠΌΠΈ доброТСлатСлями.

Na mimi, kama mmiliki wa kituo cha Telegraph "Uvujaji wa habari", msomaji wa kituo ambaye alitaka kuhifadhiwa jina lake litajwe aliwasiliana na kuripoti kihalisi yafuatayo:

Seva iliyofunguliwa ya ClickHouse iligunduliwa kwenye Mtandao, ambayo ni ya hati ya kampuni+. Anwani ya IP ya seva inalingana na anwani ya IP ambayo kikoa cha docplus.ru kimesanidiwa.

Kutoka Wikipedia: DOC+ (New Medicine LLC) ni kampuni ya matibabu ya Kirusi inayotoa huduma katika uwanja wa telemedicine, ikimwita daktari nyumbani, kuhifadhi na usindikaji. data ya matibabu ya kibinafsi. Kampuni hiyo ilipokea uwekezaji kutoka kwa Yandex.

Kwa kuzingatia habari iliyokusanywa, hifadhidata ya ClickHouse ilipatikana kwa uhuru, na mtu yeyote, akijua anwani ya IP, angeweza kupata data kutoka kwake. Data hii huenda ikawa kumbukumbu za ufikiaji wa huduma.

Jinsi data ya kibinafsi ya wagonjwa na madaktari inaweza kuharibiwa kwa sababu ya hifadhidata iliyo wazi ya ClickHouse

Kama unavyoona kutoka kwa picha hapo juu, pamoja na seva ya wavuti ya www.docplus.ru na seva ya ClickHouse (bandari 9000), hifadhidata ya MongoDB imening'inia wazi kwenye anwani ile ile ya IP (ambayo, inaonekana, hakuna chochote. ya kuvutia).

Kwa kadiri ninavyojua, injini ya utaftaji ya Shodan.io ilitumiwa kugundua seva ya ClickHouse (kuhusu Jinsi watafiti hugundua hifadhidata wazi Niliandika tofauti) kwa kushirikiana na hati maalum Bofya Chini, ambayo ilikagua hifadhidata iliyopatikana kwa ukosefu wa uthibitishaji na kuorodhesha majedwali yake yote. Wakati huo walionekana kuwa 474 kati yao.

Jinsi data ya kibinafsi ya wagonjwa na madaktari inaweza kuharibiwa kwa sababu ya hifadhidata iliyo wazi ya ClickHouse

Kutoka kwa nyaraka tunajua kuwa kwa chaguo-msingi, seva ya ClickHouse inasikiliza HTTP kwenye bandari 8123. Kwa hivyo, ili kuona kile kilichomo kwenye jedwali, inatosha kuendesha kitu kama swali hili la SQL:

http://[IP-адрСс]:8123?query=SELECT * FROM [Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹]

Kama matokeo ya kutekeleza ombi, kinachoweza kurudishwa ni kile kinachoonyeshwa kwenye picha ya skrini hapa chini:

Jinsi data ya kibinafsi ya wagonjwa na madaktari inaweza kuharibiwa kwa sababu ya hifadhidata iliyo wazi ya ClickHouse

Kutoka kwa skrini ni wazi kuwa habari kwenye uwanja VICHWA ina data kuhusu eneo (latitudo na longitudo) ya mtumiaji, anwani yake ya IP, taarifa kuhusu kifaa ambacho aliunganisha kwa huduma, toleo la OS, nk.

Ikiwa ilitokea kwa mtu kurekebisha kidogo swala la SQL, kwa mfano, kama hii:

http://[IP-адрСс]:8123?query=SELECT * FROM [Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹] WHERE REQUEST LIKE β€˜%25Profiles%25’

basi kitu sawa na data ya kibinafsi ya wafanyikazi inaweza kurejeshwa, ambayo ni: jina kamili, tarehe ya kuzaliwa, jinsia, nambari ya kitambulisho cha ushuru, usajili na anwani halisi ya mahali pa kuishi, nambari za simu, nafasi, anwani za barua pepe na mengi zaidi:

Jinsi data ya kibinafsi ya wagonjwa na madaktari inaweza kuharibiwa kwa sababu ya hifadhidata iliyo wazi ya ClickHouse

Maelezo haya yote kutoka kwenye picha ya skrini hapo juu yanafanana sana na data ya HR kutoka 1C: Enterprise 8.3.

Kuangalia kwa karibu parameter API_USER_TOKEN unaweza kufikiri kwamba hii ni ishara ya "kufanya kazi" ambayo unaweza kufanya vitendo mbalimbali kwa niaba ya mtumiaji, ikiwa ni pamoja na kupata data yake ya kibinafsi. Lakini bila shaka siwezi kusema hivi.

Kwa sasa hakuna taarifa kwamba seva ya ClickHouse bado inapatikana kwa uhuru katika anwani sawa ya IP.

Chanzo: mapenzi.com

Kuongeza maoni