Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Marcin zgłosił nam prostą do wykorzystania lukę / podatność. Otóż wykonywał badania w Wielkopolskim Centrum Medycyny Pracy i w jednym z systemów zaciekawił go numer, który był widoczny w źródle HTML, a był związany z wykonywaniem badania. Zmienił ten numer o jeden i… otrzymał dostęp do wyników badań innego pacjenta. Okazało się, że można wpisać ~dowolny ID i otrzymać wyniki badania innego pacjenta (klasyczna podatność IDOR):

Marcin zgłosił podatność przez CERT Polska (też polecamy), ale w tym przypadku prawdopodobnie nie przyniosło to skutków (*). Postanowiliśmy przesłać szczegóły podatności bezpośrednio do WCMP oraz zapytać o pewne dodatkowe informacje. Wiadomość wysłaliśmy 14.11.2025 na adres iodo@wcmp.pl – w szczególności z pytaniami:
Do dnia 21.11.2025 nie otrzymaliśmy odpowiedzi. Wysłaliśmy zatem kolejną wiadomość, dodając do adresatów również ogólny adres placówki. Tego samego dnia otrzymaliśmy odpowiedź z wyjaśnieniami:
[WCMP] (…) bardzo dziękujemy za przesłanie do nas cennych informacji. Zależy nam na bezpieczeństwie danych osobowych, które są przez nas przetwarzane.
Przepraszamy za zwłokę w odpowiedzi. Wiadomość przesłana przez Państwa w dniu 14.11.2025r. na adres e-mail iodo@wcmp.pl trafiła do folderu SPAM i została przez nas odczytana dopiero po jej ponownym przesłaniu w dniu 21.11.2025r.
(…)
Na koniec – zapytaliśmy Marcina czy posiada dane innych pacjentów / czy ewentualnie udostępniał je dalej. Otrzymaliśmy odpowiedź, że nie zapisywał na dysku żadnych danych innych pacjentów oraz tym bardziej nie udostępniał ich dalej.
Kilka rad / wniosków na koniec:
Dodatkowo:
~Michał Sajdak