Skip to content

250.000 poljskih sajtova sa rupama, među njima dve trećine sudova: proizvođač ne popravlja softver zato što je „zastareo”

1 min. čitanja
Podeli
250.000 poljskih sajtova sa rupama, među njima dve trećine sudova: proizvođač ne popravlja softver zato što je „zastareo”

Dvojica poljskih istraživača za bezbednost odlučili su da provere koliko je ranjiv internet njihove države. Ne po narudžbini ministarstva, ne za novac - nego, kako su sami rekli, iz osećaja da država u kojoj žive treba da bude bezbednija. Rezultat koji su izneli na konferenciji Def Con u Las Vegasu je poražavajući: preko 10.000 javnih institucija i oko 250.000 sajtova sa bezbednosnim propustima.

Među njima ima aerodroma, bolnica i državnih kancelarija. Ne radi se o teorijskim slabostima na nekom zaboravljenom serveru, nego o sistemima kroz koje prolazi svakodnevni život ljudi.

Robert Kruček i Kamil Ščurovski našli su kritične propuste u sistemu za upravljanje sadržajem Pad CMS, koji se široko koristi u poljskoj administraciji. Preko njega su ušli u preko 300 javnih sajtova bez da im treba lozinka. Proizvođač nije popravio softver - razlog je to što je on već proglašen zastarelim i ne održava se više.

To je rečenica koja najviše boli. Softver nije ranjiv zato što je neki napadač bio genijalan, nego zato što je firma koja ga je prodala odlučila da joj to više nije obaveza, a institucije koje su ga kupile nastavile su da ga koriste kao da se ništa nije desilo.

Drugi propust im je omogućio pristup sajtovima oko dve trećine poljskog sudstva - približno 245 sudova. Dvojica su prijavila nalaze preko zvaničnih kanala do države.

Ono što opisuju potom je deo koji će svako ko je radio sa institucijama na Balkanu prepoznati odmah. Neke od grešaka bile su krajnje jednostavne za zloupotrebu, ali nisu shvaćene ozbiljno - nekoliko proizvođača softvera tretiralo je prijave kao neprijatnost. Ne kao problem koji treba rešiti, nego kao nešto što im kvari dan.

Dodatni problem koji navode je sistemski: u Poljskoj nema uspostavljenih programa za nagrađivanje ljudi koji prijavljuju propuste, niti jasnog puta kojim se uopšte prijavljuje greška. Znači dvojica ljudi koji žele da pomognu moraju sami da traže kome da se obrate.

Sve ovo se dešava dok Poljska pokušava da ojača sajber-odbranu posle talasa sumnjivih ruskih napada na njene snabdevače energijom i vodom. Deo tih napada prošao je upravo kroz slabu zaštitu. To je kontekst - država koja zna da je meta, a ipak ima četvrt miliona sajtova sa rupama.

Na kraju svog izlaganja, Kruček i Ščurovski rekli su da je mukotrpan rad ipak vredeo, jer smo zahvaljujući njemu svi „malo bezbedniji”. Ton je skroman. Postoji i drugi način da se to pročita: bio je potreban trud dvojice entuzijasta da bi se saznalo ono što su institucije mogle da provere same, za novac iz budžeta, kad god.