Ziekenhuis QR codes omgeleid

Pagina: 1
Acties:

Vraag


  • chaozz
  • Registratie: Juni 2000
  • Laatst online: 22:04

chaozz

Dreamers, they never learn

Topicstarter
Door persoonlijke omstandigheden kwam ik afgelopen weken vaker in het ziekenhuis dan me lief is. Omdat ik vaker de trap pak in plaats van de lift viel het me op dat op de bordjes met het nummer van de verdieping ook een QR code stond.

Nieuwsgierig scande ik de QR code en kwam er zodoende achter dat de URL waar de QR codes naar verwezen niet meer was geregistreerd. Ik heb als POC de URL vastgelegd en doorgestuurd naar een Rickroll-video.

Daarna heb ik dit potentiële risico meteen via het speciale Responsible disclosure e-mailadres gemeld. Pas nadat ik een antwoord kreeg waarin werd aangegeven dat het probleem was verholpen, heb ik het verhaal openbaar gemaakt op mijn blog.

Tot op heden zijn de QR codes nog steeds niet verwijderd/aangepast. Ik weet dat dit valt in de categorie minor risk maar ik vind het toch vreemd. Vooral omdat ze per email hebben laten weten het probleem te hebben opgelost en van mijn andere oplossingen (doorsturen naar een URL naar keuze bijvoorbeeld) geen gebruik willen maken.

Moet ik hierover weer in contact treden met het ziekenhuis, of ben ik ongeduldig en zal ik het laten voor wat het is?

[ Voor 13% gewijzigd door F_J_K op 19-09-2026 20:45 . Reden: Het kwam vooral over als reclame voor de blog ]

chaozz.nl

Alle reacties


  • Napsju
  • Registratie: Oktober 2003
  • Laatst online: 20:55
chaozz schreef op zaterdag 19 september 2026 @ 18:59:
Vooral omdat ze per email hebben laten weten het probleem te hebben opgelost
En de stagiair heeft weer een ticket kunnen sluiten? Volgende 'patient'.

Lekker!


  • DiedX
  • Registratie: December 2000
  • Laatst online: 20:26
Je blog heeft in ieder geval geen geldig certificaat.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • servies
  • Registratie: December 1999
  • Laatst online: 21:21

servies

Veni Vidi Servici

DiedX schreef op zaterdag 19 september 2026 @ 20:02:
Je blog heeft in ieder geval geen geldig certificaat.
Of je hebt het over iets anders, maar zijn certificaat is gewoon geldig... net 2 weken ge(re)issued...

  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 22:12
chaozz schreef op zaterdag 19 september 2026 @ 18:59:
[...]
Ik weet dat dit valt in de categorie minor risk maar ik vind het toch vreemd.
[...]
Moet ik hierover weer in contact treden met het ziekenhuis, of ben ik ongeduldig en zal ik het laten voor wat het is?
Neem nu eens een stap terug en vraag jezelf af waarom je een redderscomplex (blog, LinkedIn 8)7 ) en kruisvaarderhouding (topicstart) laat zien.

De risico assessment en follow-up is aan de organisatie, niet aan een stokpaardjesrijder.

  • DiedX
  • Registratie: December 2000
  • Laatst online: 20:26
Interessant. Ik ben nu niet niet thuis. Browser: vivaldi@e/os

Digicert geeft:
The Certificate is not issued by DigiCert, GeoTrust, Thawte, or RapidSSL
Make sure the website you want to check is secured by a certificate from one of our product lines.

Common Name = chaozz.nl

Subject Alternative Names = chaozz.nl, www.chaozz.nl

Issuer = YR2

Serial Number = 59AAF55A4A592533367DCB647C548638DBB

SHA1 Thumbprint = E13BB3682905F21DA468B5B9B329034848FD2EA5

Key Length = 2048

Signature algorithm = SHA256-RSA

Secure Renegotiation:
TLS Certificate status cannot be validated
OCSP Staple:Not Enabled
OCSP Origin:
CRL Status:Good

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • servies
  • Registratie: December 1999
  • Laatst online: 21:21

servies

Veni Vidi Servici

DiedX schreef op zaterdag 19 september 2026 @ 20:17:
Interessant. Ik ben nu niet niet thuis. Browser: vivaldi@e/os

Digicert geeft:
The Certificate is not issued by DigiCert, GeoTrust, Thawte, or RapidSSL
Make sure the website you want to check is secured by a certificate from one of our product lines.

Common Name = chaozz.nl

Subject Alternative Names = chaozz.nl, www.chaozz.nl

Issuer = YR2

Serial Number = 59AAF55A4A592533367DCB647C548638DBB

SHA1 Thumbprint = E13BB3682905F21DA468B5B9B329034848FD2EA5

Key Length = 2048

Signature algorithm = SHA256-RSA

Secure Renegotiation:
TLS Certificate status cannot be validated
OCSP Staple:Not Enabled
OCSP Origin:
CRL Status:Good
Het is gewoon een geldig LetsEncrypt certificaat. Een reclameboodschap van Digicert zegt niets...

  • chaozz
  • Registratie: Juni 2000
  • Laatst online: 22:04

chaozz

Dreamers, they never learn

Topicstarter
servies schreef op zaterdag 19 september 2026 @ 20:25:
[...]

Het is gewoon een geldig LetsEncrypt certificaat. Een reclameboodschap van Digicert zegt niets...
Is inderdaad een gratis LetsEncrypt certificaat.

chaozz.nl


  • DiedX
  • Registratie: December 2000
  • Laatst online: 20:26
Zo lust ik er nog wel 1. Anyway: morgen kijk ik nog wel eens een keer. Weet dat mensen foutmeldingen krijgen. En een fijne avond.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • MartinMeijerink
  • Registratie: Juli 2008
  • Laatst online: 21:22

MartinMeijerink

Computerrorist

Er is niks mis met een Let's Encrypt certificaat. Digicert zegt alleen dat het certificaat niet van hun is (en niet van GeoTrust, Thawte, of RapidSSL), prima toch!

An unbreakable toy is useful to break other toys


  • servies
  • Registratie: December 1999
  • Laatst online: 21:21

servies

Veni Vidi Servici

DiedX schreef op zaterdag 19 september 2026 @ 20:26:
Zo lust ik er nog wel 1. Anyway: morgen kijk ik nog wel eens een keer. Weet dat mensen foutmeldingen krijgen. En een fijne avond.
Dat ligt niet aan de website of dit certificaat maar aan de browser die ze dan gebruiken. Dit zijn gewoon geldige en geaccepteerde certificaten.
Misschien een update gedraaid om eigen selfsigned certificaten te accepteren en daar een fout in gemaakt?

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

MartinMeijerink schreef op zaterdag 19 september 2026 @ 20:28:
Er is niks mis met een Let's Encrypt certificaat.
offtopic:
Met dien verstande dat ze niet OV zijn en je zo niet kunt vertrouwen op dat het een ‘officiële’ site is van de betreffende organisatie. Maar voor een blog is een OV certificaat overkill.
Anyway. Goed dat het is gemeld, hopelijk hebben ze er van geleerd. In dit geval maakt het niet uit dat het een QR code was, was hier ook misgegaan met uitgeschreven URL. Maar in het algemeen is het gebruik van QR codes op deze manier onverstandig. Een ander had er een sticker overheen kunnen hebben geplakt met eigen code / url.

Als ze zeggen te denken dat alle verwijzingen al weg zijn maar dat niet zo is, is een reactie op z’n plaats. Als ze een risicoafweging hebben gemaakt het zo te laten (met risico dat een volgende die het domein koopt faudte dingen doet), is dat op hun rekening. Je kunt evt een melding doen bij de AP.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)

Pagina: 1