Datalek gevonden

Pagina: 1
Acties:

Acties:
  • +2 Henk 'm!

  • MaartenBW
  • Registratie: Mei 2015
  • Laatst online: 13:07
Beste Tweakers,

Graag jullie advies. Ik heb bij een grote organisatie een 'lek' gevonden op hun website.

Het gevonden lek werkt als volgt:
  • Bij een wachtwoord reset wordt het wachtwoord altijd naar hetzelfde wachtwoord gereset.
  • Er wordt niet afgedwongen dat je het wachtwoord daarna wijzigt
  • (Een deel van) de gebruiksnamen is een oplopende teller
  • Geen beperking op aantal inlog pogingen
Kortom, recept voor een ramp...

Met handmatig proberen had ik ongeveer na 15x proberen (1min) beet en zat ik in een account van iemand.
Laat staan wat mogelijk is met een script.

Ik heb de klantenservice van de organisatie gebeld en uitgelegd wat het probleem is. Ik kreeg hier letterlijk het antwoord; we gaan onze werkwijze niet veranderen en het is de verantwoordelijkheid van de mensen zelf om hun WW te wijzigen. Het lukt niet om iemand anders aan de lijn te krijgen.

Ik denk dat het een kwestie van tijd is dat dit fout gaat. Ik weet niet goed welke stappen ik kan of moet ondernemen.

Hopelijk kunnen jullie me van goed advies voorzien over wat ik nu het beste kan doen.

Bij voorbaat dank.

Acties:
  • 0 Henk 'm!

  • Agent47
  • Registratie: December 2012
  • Laatst online: 13-10 16:53

Agent47

I always close my contracts.

Directie mailen

On Tuesday nights, we get fucked up and throw apples at joggers.


Acties:
  • 0 Henk 'm!

  • Wish
  • Registratie: Juni 2006
  • Laatst online: 13:27

Wish

ingwell

Melden bij autoriteit persoonsgegevens?
https://autoriteitpersoon...matie-en-meldpunt-privacy

No drama


Acties:
  • 0 Henk 'm!

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 10:31

The Eagle

I wear my sunglasses at night

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Acties:
  • +2 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Klantenservice geeft minder kans van slagen, bellen geeft minder kans van slagen.

Mail inderdaad bv directie of liever als die er is: de functionaris gegevensbescherming. Waarschijnlijk staat er wel ergens in de privacy verklaring oid een contactmanier voor die persoon.

Als je dan nog nul reactie krijgt dan kan een volgende stap idd de AP zijn. Waar je dan IMHO wel duidelijk wilt maken of / waarom dit een groot probleem kan zijn (voor vele accounts, of voor een enkele account al grote impact op de privacy / bijzondere persoonsgegevens).

Voor de volledigheid: ga niet meer accounts proberen. Dan ga je de grens over van beveiligingsgat vinden naar misbruik.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • MaartenBW
  • Registratie: Mei 2015
  • Laatst online: 13:07
F_J_K schreef op dinsdag 15 januari 2019 @ 15:34:
Klantenservice geeft minder kans van slaven, bellen het minder kans van slagen.

Mail inderdaad bv directie of liever als die er is: de functionaris gegevensbescherming. Waarschijnlijk staat er wel ergens in de privacy verklaring oid een contactmanier voor die persoon.

Als je dan nog nul reactie krijgt dan kan een volgende stap idd de AP zijn. Waar je dan IMHO wel duidelijk wilt maken of / waarom dit een groot probleem kan zijn (voor vele accounts, of voor een enkele account al grote impact op de privacy / bijzondere persoonsgegevens).

Voor de volledigheid: ga niet meer accounts proberen. Dan ga je de grens over van beveiligingsgat vinden naar misbruik.
Goeie Tip, heb het mail adres van de privacy functionaris gevonden!
Deze ga ik nu mailen.
Bedankt.

Acties:
  • +2 Henk 'm!

  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 10:19

Mx. Alba

hen/hun/die/diens

Ik las eerst "Dalek gevonden" :D

Ik schaar mij inderdaad ook achter @F_J_K. Maak een mooie email naar die functionaris gegevensbescherming van dat bedrijf, die zou dat op moeten pakken. Daar is die voor! :)

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


Acties:
  • +2 Henk 'm!

  • Stoelpoot
  • Registratie: September 2012
  • Niet online
Ook zeker geen onbelangrijke vraag om het antwoord op te weten.

Acties:
  • +3 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 11:32
Met handmatig proberen had ik ongeveer na 15x proberen (1min) beet en zat ik in een account van iemand.
Dit is al te laat, maar doe dit nooit meer. Dit gaat veel verder dan nodig is om de ernst van het lek aan te tonen, je had dit na het "proberen" op je eigen account (ga ik even van uit) al kunnen melden. Dat je op "iemands" account terecht bent gekomen is niet handig, nog zacht uitgedrukt.

Acties:
  • +1 Henk 'm!

  • MaartenBW
  • Registratie: Mei 2015
  • Laatst online: 13:07
Heb een mooie lange mail aan de privacy functionaris geschreven.
Ik wacht voor nu even af, als dit niet op korte termijn wordt opgelost, zal ik het melden bij de Autoriteit Persoonsgegevens.

Acties:
  • +2 Henk 'm!

  • Mx. Alba
  • Registratie: Augustus 2001
  • Laatst online: 10:19

Mx. Alba

hen/hun/die/diens

eric.1 schreef op dinsdag 15 januari 2019 @ 16:30:
Dit is al te laat, maar doe dit nooit meer. Dit gaat veel verder dan nodig is om de ernst van het lek aan te tonen, je had dit na het "proberen" op je eigen account (ga ik even van uit) al kunnen melden. Dat je op "iemands" account terecht bent gekomen is niet handig, nog zacht uitgedrukt.
Het klopt inderdaad dat je jezelf daarmee aardig in de nesten kunt werken! Stel dat je een manier hebt gevonden om een bepaald type deurslot heel eenvoudig open te krijgen. Je komt ook flink in de problemen als je dan vervolgens bij een aantal random huizen naar binnen loopt "om te bewijzen dat het heel makkelijk gaat"...

Het is alleen een echte hetze als het uit Hetzerath komt, anders is het gewoon sprankelende ophef.


Acties:
  • 0 Henk 'm!

  • MaartenBW
  • Registratie: Mei 2015
  • Laatst online: 13:07
Mx. Alba schreef op dinsdag 15 januari 2019 @ 16:38:
[...]


Het klopt inderdaad dat je jezelf daarmee aardig in de nesten kunt werken! Stel dat je een manier hebt gevonden om een bepaald type deurslot heel eenvoudig open te krijgen. Je komt ook flink in de problemen als je dan vervolgens bij een aantal random huizen naar binnen loopt "om te bewijzen dat het heel makkelijk gaat"...
Eensch, doch weet je pas of een sleutel werkt wanneer je hem op het slot probeert.

Ik hoop dat ze het me vergeven wanneer ik meteen daarna direct daarna het bij hun heb gemeld.

Ik heb net de zelfde mail naar nog wat andere gegokte mail adressen gestuurd inc. de directie. Waarvan ik er op 1 geen delivery failure kreeg. 8)

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 13:29

AW_Bos

Liefhebber van nostalgie... 🕰️

MaartenBW schreef op dinsdag 15 januari 2019 @ 15:27:

Ik heb de klantenservice van de organisatie gebeld en uitgelegd wat het probleem is. Ik kreeg hier letterlijk het antwoord; we gaan onze werkwijze niet veranderen en het is de verantwoordelijkheid van de mensen zelf om hun WW te wijzigen. Het lukt niet om iemand anders aan de lijn te krijgen.
Op een klantenservice moet je nooit rekenen. Laat staan het probleem uitleggen, want zij zien de gevaren niet.

Wees gewoon straight to the point:

Hoi met Maarten!
Ik heb een gevaarlijk lek in jullie website ontdekt! Mag ik de IT'er of een leidinggevende?


Zo heb ik vroeger ook een telefoongesprek gevoerd toen ik een SQL-injection tegen kwam in een grote nieuwssite. Binnen 5 minuten belde die IT'er terug!

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

MaartenBW schreef op dinsdag 15 januari 2019 @ 17:02:
[...]


Eensch, doch weet je pas of een sleutel werkt wanneer je hem op het slot probeert.

Ik hoop dat ze het me vergeven wanneer ik meteen daarna direct daarna het bij hun heb gemeld.

Ik heb net de zelfde mail naar nog wat andere gegokte mail adressen gestuurd inc. de directie. Waarvan ik er op 1 geen delivery failure kreeg. 8)
Het zit dus helemaal fout bij het bedrijf, want normaal zou je een "silent discard" verwachten bij een fout e-mail adres.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • +2 Henk 'm!

  • medal
  • Registratie: Februari 2010
  • Laatst online: 10-10 16:37
Klein dingetje, als je pech heb kom je met je huidige aanpak niet weg met een responsible disclosure, je bent veel te ver gegaan.

Je had al een melding moeten maken op het moment dat je de fouten ziet. hierna heb je vervolgens een "Brute Force aanval" uitgevoerd. Dit valt per definitie niet onder een responsible disclosure!

Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
medal schreef op dinsdag 15 januari 2019 @ 22:18:
Klein dingetje, als je pech heb kom je met je huidige aanpak niet weg met een responsible disclosure, je bent veel te ver gegaan.

Je had al een melding moeten maken op het moment dat je de fouten ziet. hierna heb je vervolgens een "Brute Force aanval" uitgevoerd. Dit valt per definitie niet onder een responsible disclosure!
Fouten zien/vermoeden/onderzoeken hebben niets te maken met responsible disclosure; dat is de manier waarop je het gevondene meldt ;)

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • +1 Henk 'm!

  • TomsDiner
  • Registratie: November 2014
  • Laatst online: 18-07 23:44
Hmmm.. Ik kende ook zo'n bedrijf..

En ik ben het niet eens met de mensen hierboven dat je te ver bent gegaan. Om zeker te weten of het lek bestaat (dat iedereen met een reset hetzelfde wachtwoord krijgt) zul je 1 keer moeten inbreken. Straks is het een algoritme op het usernummer oid en dan valt het lek opeens heel erg mee... Het zal namelijk niet in hun algemene voorwaarden staan, dat bij een nieuw wachtwoord een standaard wachtwoord wordt toegekend.

Acties:
  • 0 Henk 'm!

  • medal
  • Registratie: Februari 2010
  • Laatst online: 10-10 16:37
RobIII schreef op dinsdag 15 januari 2019 @ 22:25:
[...]

Fouten zien/vermoeden/onderzoeken hebben niets te maken met responsible disclosure; dat is de manier waarop je het gevondene meldt ;)
Niet helemaal, indien het bedrijf aangifte doet zal het OM in deze casus oordelen dat er te ver gegaan is en dit niet onder responsible disclosure rekenen.

Heeft iets te maken met het gedoog beleid dat het om aanhoudt en hoe zij kijken of dit "Responsble" gedaan is. Maar over de benaming heb je gelijk dat is over het algemeen de vorm van melden.
TomsDiner schreef op dinsdag 15 januari 2019 @ 22:28:
Hmmm.. Ik kende ook zo'n bedrijf..

En ik ben het niet eens met de mensen hierboven dat je te ver bent gegaan. Om zeker te weten of het lek bestaat (dat iedereen met een reset hetzelfde wachtwoord krijgt) zul je 1 keer moeten inbreken. Straks is het een algoritme op het usernummer oid en dan valt het lek opeens heel erg mee... Het zal namelijk niet in hun algemene voorwaarden staan, dat bij een nieuw wachtwoord een standaard wachtwoord wordt toegekend.
Een extra account aanmaken had dit opgelost, dan had het prima geweest.

[ Voor 53% gewijzigd door medal op 15-01-2019 22:39 ]


Acties:
  • +3 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
medal schreef op dinsdag 15 januari 2019 @ 22:36:
[...]


Niet helemaal, indien het bedrijf aangifte doet zal het OM in deze casus oordelen dat er te ver gegaan is en dit niet onder responsible disclosure rekenen.

Heeft iets te maken met het gedoog beleid dat het om aanhoudt en hoe zij kijken of dit "Responsble" gedaan is. Maar over de benaming heb je gelijk dat is over het algemeen de vorm van melden.
Deze discussie heeft totaal geen toegevoegde waarde noch nut dus ik ga 't verder bij deze reply laten maar here goes: de naam zegt het al: responsible disclosure; ofwel: de manier waarop je het gevondene 'openbaart' of 'onthult' (c.q. meldt). Dat houdt in dat je 't niet meteen op twitter gooit of met naam-en-toenaam op een forum gooit* maar eerst meldt bij het bedrijf in kwestie en ze de kans geeft (en voldoende tijd) om er iets aan te doen voordat je 't wereldkundig maakt (hence: het responsible deel). Niets meer en niets minder. En het (responsible disclosure dus) heeft dus geen drol te maken met hoe je een datalek gevonden krijgt/hebt.

Los van dat alles: als je 't bij één ding proberen hebt gehouden en niet verder dan nodig bent gaan graven zal er weinig aandacht aan geschonken worden. Het wordt pas vervelend als je hele databanken gaat lopen downloaden of diep in iemands persoonlijke data gaat lopen graven nadat al lang duidelijk is dat je ergens bent waar je niet hoort te zijn. Dus die bangmakerij is nergens voor nodig. Er is een verschil tussen "hee, ik heb een vermoeden -> test -> bewijst vermoeden -> meldt" en "hee, ik heb een vermoeden -> downloadt complete databank, rommelt 6 weken in allerlei bestanden, kijkt vrolijk rond hoe 'ver' hij/zij kan komen -> meldt het dan". En elke zichzelf respecterende rechter of OM zal dat ook zo zien.
medal schreef op dinsdag 15 januari 2019 @ 22:36:

Een extra account aanmaken had dit opgelost, dan had het prima geweest.
Beetje lastig als 't om een instantie gaat waar je niet zomaar even een extra account kunt aanmaken. Ik denk daarbij aan de DigId ofzo. Bij een hotmail of een openbaar forum is 't natuurlijk andere koek.

* En om je voor te zijn: aangezien TS niet meldt om wélke organisatie 't gaat is er hier (in dit topic) ook geen sprake van een disclosure, mocht je die zijweg in willen slaan.

[ Voor 44% gewijzigd door RobIII op 15-01-2019 23:07 ]

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • +5 Henk 'm!

  • MaartenBW
  • Registratie: Mei 2015
  • Laatst online: 13:07
Op verzoek van @Flamesz een update.

Op advies van de mensen in dit topic heb ik dus de Privacy Functionaris een mail gestuurd. Deze reageerde vrij snel met de mededeling dat er 'Technische en Organisatorische maatregelen' genomen waren op het probleem op te lossen.

Snel daarna is het hele inlogsysteem op de schop gegaan. Onderdeel hiervan was dat iedereen zijn wachtwoord moest wijzigen. Ik weet niet of dit al in de pijplijn zat of dat dit na aanleiding van mijn melding was.

Ik heb het net nog even getest, de wachtwoord reset procedure werkt nu zoals je zou verwachten.

edit:
Snel daarna dus

[ Voor 3% gewijzigd door MaartenBW op 03-06-2019 16:01 ]


Acties:
  • 0 Henk 'm!

  • Stoelpoot
  • Registratie: September 2012
  • Niet online
MaartenBW schreef op maandag 3 juni 2019 @ 15:47:
Op verzoek van @Flamesz een update.

Op advies van de mensen in dit topic heb ik dus de Privacy Functionaris een mail gestuurd. Deze reageerde vrij snel met de mededeling dat er 'Technische en Organisatorische maatregelen' genomen waren op het probleem op te lossen.

Niet snel daarna is het hele inlogsysteem op de schop gegaan. Onderdeel hiervan was dat iedereen zijn wachtwoord moest wijzigen. Ik weet niet of dit al in de pijplijn zat of dat dit na aanleiding van mijn melding was.

Ik heb het net nog even getest, de wachtwoord reset procedure werkt nu zoals je zou verwachten.
Niet snel daarna, of juist wel snel daarna? :z

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 13:29

AW_Bos

Liefhebber van nostalgie... 🕰️

Ik neem aan dat deze reply een late reply van jouw kant was, in plaats van het een half jaar geduurd heeft tot het opgelost was. Anders vind ik het alsnog zorgelijk... :X

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes

Pagina: 1