"Dupa" - taki komunikat mogli przeczytać wczoraj obywatele, którzy chcieli sprawdzić efekty prac Rady Ministrów na internetowych stronach Rządowego Centrum Legislacji. - To atak hakerów - bronią się urzędnicy.
Życie Warszawy informuje dziś o kompromitacji internetowego serwisu Rządowego Centrum Legislacji.
Obywatel ma prawo do informacji o działaniach, kompetencjach, statusie prawnym, zasadach funkcjonowania oraz podejmowanych decyzjach organów władzy publicznej - ten oficjalny komunikat można przeczytać na stronie Rządowego Centrum Legislacji.
Jak wszyscy, to wszyscy
Jednak wczoraj od rana każdy, kto wchodził na stronę
http://www.rcl.gov.pl, mógł się nieco rozczarować. Wystarczyło kliknąć na link Biuletyn Informacji Publicznej, by zamiast wiadomości o pracach rządu wyświetlił się mało urzędowy komunikat "dupa". Później na rządowych stronach można już było tylko czytać wpisy i pozdrowienia od hakerów: "Mandr4ke tu był", "pozdro dla Mandr4ke", "fifi też tu był", "jak wszyscy to wszyscy, kaszub pozdrawia".
Kontynuując temat zabezpieczeń systemów instytucji rządowych w Polsce nasza redakcja postanowiła przyjrzeć się nieco bliżej serwisom Ministerstwa Środowiska - mos.gov.pl. Jak się okazało są one podatne na ataki typu SQL Injecion (polegają głównie na wykorzystaniu błędów w językach skryptowych, które skupiają się na przekazie danych od użytkownika do bazy danych / wikipedia) uznane w środowisku osób zorientowanych na security za trywialne i niezwykle popularne.
Na podstawie tego case'a chcemy udowodnić na ile niebezpieczna może być podatność serwisu na ataki typu SQL Injecion. Efektem naszych działań było:
uzyskanie loginów i haseł dostępowych do paneli administracyjnych serwisów Ministerstwa Środowiska, co dało nam możliwość dodawania/edycji/usuwania informacji. Na przykład w podserwisie IPPC Polska mogliśmy w pełni zarządzać contentem z działów: Wiadomości, Dokumenty, Wskazówki, Prawo, Kategorie;
uzyskanie dostępu do wszystkich baz danych Ministerstwa Środowiska (MySQL oraz PostgreSQL) z prawem do wykonania dowolnego zapytania.

_________________
This user possesses the following skills:
