Vraag


Acties:
  • 0 Henk 'm!

  • florejaen
  • Registratie: Juli 2009
  • Laatst online: 01-08 23:27
Hallo,

Even een algemene vraag over wat te doen met het voglende probleem, (ik heb expres de namen achterwege gelaten)

Het zit zo, voor onze vereniging moeten wij voor onze overkoepelende organisatie gebruik maken van hun leden-beheer systeem (voor verzekeringen, ...)

Nu werkt hun systeem op deze manier:
www.xxx.be/admin/groepid/

En je raad het al, ik kan gewoon door simpel die groepid +1 of -1 te doen gewoon de ledenlijsten van álle aangesloten groepen lezen/inzien... Het ergste van al is dat het hier gaat over Namen, Adressen, Telefoonnummers én zelfs Rijksregisternummers, te zot voor woorden eigenlijk.

Ik heb hen een paar maanden geleden opgebeld dat dit toch wel een probleem was, en ze gingen het "nakijken", maarja, beveiliging is niet belangrijk dus het is nog steeds lek

Wat zijn de volgende acties dat ik in dit geval kan ondernemen?

Normaal zou ik zeggen, van laat het maar, maar mijn eigen gegevens staan er daar ook op, wat het toch wel urgent maakt.

Alle reacties


Acties:
  • 0 Henk 'm!

  • sunflame
  • Registratie: Mei 2002
  • Laatst online: 16:09
We hebben in Nederland een meldloket waar we dit soort lekken kunnen melden.
Zij gaan dan met gepaste urgentie het bedrijf sommeren dit op te pakken.

Ik neem aan dat er in België ook zoiets is?

Acties:
  • 0 Henk 'm!

  • anargeek
  • Registratie: Mei 2014
  • Laatst online: 06-07-2020
In België is daar volgens mij de Privacycomissie voor: https://www.privacycommission.be/nl/aangifte

Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 15:00

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Belangrijke vraag is natuurlijk: kan jij dat omdat jij 'admin' bent van jouw vereniging, of kan iedereen dat?

In het eerste geval is het een behoorlijke blunder, maar is de impact nog redelijk beperkt. In het laatste geval is het natuurlijk volkomen kansloos.

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • florejaen
  • Registratie: Juli 2009
  • Laatst online: 01-08 23:27
Orion84 schreef op dinsdag 10 mei 2016 @ 14:43:
Belangrijke vraag is natuurlijk: kan jij dat omdat jij 'admin' bent van jouw vereniging, of kan iedereen dat?

In het eerste geval is het een behoorlijke blunder, maar is de impact nog redelijk beperkt. In het laatste geval is het natuurlijk volkomen kansloos.
Er zitten verschillende lekken in, heb na het ontdekken van dit nog een paar dingen bekeken,

Het is dus zo dat élk lid op een van die ledenlijsten (in totaal zo'n 60.000 leden) kan met zijn e-mailadres en wachtwoord deze geinigheden uithalen.

Een overzicht van wat nog allemaal kan (wel met zo'n account van een van die leden)
- Ledenlijsten bekijken
- Nieuwe willekeurige accounts aanmaken
- Ledenlijsten aanpassen (toevoegen, verwijderen, ...)

Wat kan ZONDER account:
-DDOS van het zoekveld (geen limit op zoekresultaten, dus vul een 'a' in en je krijgt álle resultaten met een a in)
- Bekijken van de facturen van de vereniging

[ Voor 11% gewijzigd door florejaen op 10-05-2016 14:55 ]


Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 15:00

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Lekker dan. Er wordt dus eigenlijk alleen gekeken of iemand een geldig account heeft en totaal niks met rechten voor bepaalde rollen / organisatieonderdelen.

Zoals hierboven al gezegd: melden bij de juiste instantie(s) en daarnaast kan je natuurlijk de organisatie een bericht sturen dat je ze x weken de tijd geeft om het te fixen en je er anders mee naar de pers gaat. Of nog een alternatief: bespreken met het bestuur van jouw eigen vereniging (en wellicht nog connecties bij andere verenigingen) en daarna met een aantal mensen een vuist maken richting de overkoepelende organisatie?

Hoe lang geleden heb je het oorspronkelijk aan ze gemeld?

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • florejaen
  • Registratie: Juli 2009
  • Laatst online: 01-08 23:27
Laat zeggen een tweetal maanden geleden,

Feit dat ik er nu nog eens achter zat is omdat vroeger de koppeling van Naam naar ID niet mogelijk was,
Je kon wel alle ID's afgaan.

Maar sinds ze een nieuwe front-end website in gebruik hebben, staat deze koppeling daar gewoon open en bloot te lezen... -_- (in de source-code, maar toch)

T'is dus gewoon een kwestie van een uurtje een scriptje te schrijven om alle gegevens rustig te downloaden en weet ik veel wat mee te doen..

Ik ga er eens over beraden met rest van het bestuur idd, en dan eventueel collega-verenigingen aanschrijven.
Pagina: 1