Hackers konden door lek in ov-site bij gegevens 168.000 pers

ICT Nieuws en Reviews
Forumregels
Lees onze Huisregels

Hackers konden door lek in ov-site bij gegevens 168.000 pers

BerichtDoor Dave Bronckers op 18 Mei 2010 12:21

Een hacker heeft een enorm lek aangetoond in de website ervaarhetov.nl van de provincie Gelderland. Door een simpele sql-injection uit te voeren, wist de hacker toegang te krijgen tot de database met persoonsgegevens van 168.000 mensen.

Een hacker die schuilgaat onder de naam ins3ct3d tipte Webwereld dat de site ervaarhetov.nl gevoelig was voor een simpele hackmethode. Via een zogenaamde sql-injection, waarbij in dit geval een sql-query aan een url werd vastgeplakt, kreeg de hacker toegang tot de complete database met persoonsgegevens van 168.000 reizigers. Naast naam en adresgegevens stonden ook de e-mailadressen en telefoonnummers van sommige gebruikers geregistreerd. Er zijn zelfs databasevelden gevonden voor het opslaan van nummers van legitimatiebewijzen. De provincie Gelderland heeft de website meteen nadat het op de hoogte was gebracht offline gehaald.

De ontwikkeling van de website werd geleid door reclamebureau DMO, dat uit voorzorg alle door het bureau ontwikkelde sites die persoonsgegevens opslaan offline heeft gehaald. Volgens Frans Colthoff van DMO wordt de beveiliging van alle websites die het bureau ontwikkelt op verschillende manieren getest, maar is de sql-injection hack in het teststadium niet opgemerkt. Het bedrijf zegt nu hard te werken aan het vinden van de precieze oorzaak en het dichten van het lek. Wanneer de website weer online komt, is in handen van de provincie, aldus het bureau. Colthoff bevestigt dat in sommige gevallen ook nummers van identiteitsbewijzen in de database werden opgenomen, al zou het hier maar om een 'fractie' van de ongeveer 168.000 geregistreerde personen gaan.

Volgens ins3ct3d pleegde hij de hack om aan te tonen dat de overheid niet genoeg aandacht besteed aan de beveiliging van online-diensten. "Zo lang de overheid de burger onveilige systemen blijft opdringen, voel ik me gedwongen de veiligheid van mijn medeburgers te beschermen en hen te waarschuwen”, meldt hij tegen Webwereld.

De website ervaarhetov.nl is een initiatief van de provincie Gelderland en de verschillende vervoersbedrijven in de regio, bedoeld om het gebruik van het openbaar vervoer in de regio te stimuleren. Via de site, die al drie jaar in de lucht is, konden reizigers zich voor verschillende acties aanmelden en ook was het mogelijk een persoonlijke ov-chipkaart aan te vragen.

Bron: http://www.tweakers.net > Artikel
Afbeelding
Dave Bronckers
Hoofdmoderator
Hoofdmoderator
 
Berichten: 2064
Geregistreerd: 10 Jul 2003 15:32
Woonplaats: Landgraaf/Utrecht

Re: Hackers konden door lek in ov-site bij gegevens 168.000 pers

BerichtDoor Javascript-fan op 18 Mei 2010 17:39

Webwereld schreef:Volgens ins3ct3d pleegde hij de hack om aan te tonen dat de overheid niet genoeg aandacht besteed aan de beveiliging van online-diensten. "Zo lang de overheid de burger onveilige systemen blijft opdringen, voel ik me gedwongen de veiligheid van mijn medeburgers te beschermen en hen te waarschuwen”, meldt hij tegen Webwereld.


Heeft hij een punt. De overheid is ook de burger systemen aan t opdringen (DigiD, OV-Chipkaart) waarvan je nooit zeker weet dat het helemaal veilig is.

Toch wel weer erg dat het steeds een SQL-Injection lek is. Misschien moeten ze gewoon iemand aannemen die alleen daarop controleert :P
Mozilla/5.0 (X11; U; Linux i686; nl-nl) AppleWebKit/531.2+ (KHTML, like Gecko) Safari/531.2+ Debian/squeeze/sid () Epiphany/2.30.2
Gebruikersavatar
Javascript-fan
Normaal lid
Normaal lid
 
Berichten: 908
Geregistreerd: 09 Nov 2005 20:10
Woonplaats: Heerlen

Re: Hackers konden door lek in ov-site bij gegevens 168.000 pers

BerichtDoor Zunflappie op 19 Mei 2010 14:44

Het kost toch al genoeg die nodeloze systemen, dus dat moet inderdaad er nog wel bij kunnen.
DigID is natuurlijk niets meer als een gebruikersnaam en wachtwoord. Ze doen wel heel gewichtig, maar je voert niets meer in dan dat.

Beetje amateuristisch.
Ik heb trouwens wel eens proberen in te loggen met gebruikersnaam = '' OR 1 = 1', maar dat werkt toch net niet :(
Den morgen, ach wannneer.
Gebruikersavatar
Zunflappie
Hoofdmoderator
Hoofdmoderator
 
Berichten: 4614
Geregistreerd: 19 Jan 2004 19:59


Terugkeren naar Nieuws & Reviews



Wie is er online?

Gebruikers in dit forum: Er zijn geen geregistreerde gebruikers en 1 gast