Hace 12 años | Por sam2001 a samuelparra.com
Publicado hace 12 años por sam2001 a samuelparra.com

Un fallo de seguridad en un servicio online del Servicio Público de Empleo Estatal permitía acceder a datos privados de varios millones de ciudadanos españoles. Para explotarlo sólo era necesario conocer el número de DNI de la víctima. El error no fue corregido a pesar de ser puesto de manifiesto en sede judicial; tuvo que intervenir la Agencia Española de Protección de Datos para que, tras más de un año, subsanaran el fallo de seguridad.

Comentarios

Oiutu
editado

Valla gracia ... aunque a mí no me haría mucha gracia que supieran mis datos privados ,solo introduciendo mi DNI , aunque cabe comentar que , para saber el DNI de alguien tiene que ser un poco (mucho) de malicia en los actos...

#1 Los de protección de datos , que harán "toma multa" ... luego se encargaría el gobierno en descontarselo de alguna manera , obviamente , no se muerden la cola... más que todo queda dentro de la familia.

#8 Realmente se lo tienen que pedir a las auditorias que no fueron lo suficientemente quisquillosas , en la explotación de las posibles vulnerabilidades o fallos que tuviera.

sorrillo
editado

#9 El DNI es un dato que pasa de manos con mucha facilidad en ciertos ámbitos.

Por ejemplo si trabajas en la misma empresa y existe un comité de empresa durante las elecciones se cuelgan listados con nombre, apellidos, DNI y antigüedad en la empresa. Esos listados no pueden enviarse en formato digital pero sí deben colgarse en sitios visibles.

En muchos trabajos se deben presentar documentos oficiales donde también debe constar el DNI junto a la firma, esos documentos acaban pasando por muchas manos e incluso adjuntados a la documentación corporativa.

Zootropo
editado

Madre de dios...

¿Y cuánto habrá costado la dichosa web?

Qué país.

F.Pais
editado

Dios que Pais

zerial
editado

Cosas así suceden no sólo en España, es lamentable. Acá en Chile aún existen sitios del gobierno que con sólo tener el RUT (lo misom que el DNI) puedes acceder a datos privados de las personas tales como nombre completo, direccion, patente del automóvil, teléfonos, estado civil, etc etc. No sólo en sitios del gobierno, pasa mucho en Universidades y empresas privadas.

Por ejemplo, algo reciente: cooperativa.cl

S
editado

¿Funcionarios? Me extrañaría muchísimo. Puestos de libre designación (elegidos a dedo por el politico de turno) para "dirigirlo" (firmar los gastos) como mucho.

Ahora casi toda el desarrollo lo realizan empresas externas. Por ejemplo:

Diraya y la Junta de Andalucía: 60 millones de euros gastados en una aplicación web

mefistófeles
editado

#7 Hombre, a lo mejor los que desarrollaron el programa no eran funcionarios, pero los que te atienden normalmente en las oficinas sí lo son, los que toman decisiones en las administraciones también deben serlo, los que lo aprobaron también, etc, etc...

Y justo 4 noticias atrás en meneáme se habla de los funcionarios....y muchos se desgarran la camisa porque se les critica, pero aquí teneis, un año para arreglar un fallo de seguridad ¡y porque intervino otro organismo!! Y con demanda judicial y todo.

Y por supuesto nada de depurar responsabilidades ni nada de eso, qué coño!

Luego direis...

D
editado

Para que luego la tomen con Google, Microsoft, etc. porque "está en todas partes" y "tiene todos tus datos"...

D
editado

#11 Claro, porque gobiernos y multinacionales no están liados...

D
editado

#20 No, a ver, no es que sea fanboy de Google, es que hay mucho paranoico por ahí suelto que no quiere dar sus datos a una empresa que abarca todo el planeta, y me parece estupendo. Lo que me resulta gracioso es que se esfuercen por ocultar sus datos y luego llegue el gobierno y los deje al alcance de cualquiera.

D
editado

Más le vale al gobierno destituir a unos pocos, la madre que los pario.....

M
editado

Entiendo que esa brecha ha estado UN AÑO abierta??

sam2001
autor
editado

#14 más de un año, al menos, según las fechas, 15 meses de forma "oficial". Me imagino que ese fallo habrá estado ahí ANTES de ser descubierto y denunciado.

Alexxx
editado

Pues eso ya ocurre con las becas del Ministerio de Educación, metiendo únicamente el DNI puedes saber si le dieron beca en tal curso. Incluso de hace 20 o 30 años.

damocles
editado

Viva la "nube" .... ohh wait!

f
editado

Tremendo esfuerzo en justificar lo injustificable, en taparse el culo, y nulo esfuerzo en arreglarlo. Eso es la Administración Pública en estado puro.

p
editado

Mira, yo pensaba que al menos la LOPD servirían para que los organismos públicos tuviesen un standard de seguridad mínimo. Pero se ve que las admin. publicas están exentas de pagar multas administrativas (lógico en cierto grado, porque para pagar con dinero público la multa...)

Así que visto lo visto la seguridad en la empresa publica seguirá el siguiente protocolo:

- Cagada evidente
- Denuncia a la LOPD (en lugar de ante el juez)
- Publicar en la prensa

Lo que siempre es mejor que tener que ir a juicio, y bastante mas barato

eldelshell
editado

#16 Además de lo que comentas, vetar a las empresas que implantaron el servicio de todas futuras licitaciones publicas. Faltaría más que después de semejante estupidez (por favor, es un GET, usad al menos POST que no es tan obvio de leer y de inyectar) la misma empresa siguiera estafando al estado.
Por cierto, ya sé qué página hay que atacar para obtener ésta información, ya que aunque hayan arreglado éste fallo, todavía me borro del sistema: Uber';) DROP TABLE ciudadanos; --

p
editado

#17 , Como el little Bobby Tables xkcd.com

Si bautizas a tus hijos con la sintaxis adecuada estaras haciendo auditorias de seguridad (duras, pero gratis) a todas las administraciones i demas que te rozen! Piensa es todas esas empresas de telepromocion introduciendo el nombre en su BBDD y pulsando enter

zerial
editado

Y tan fácil que es implementar un captcha ... Al menos para evitar que un bot haga la recolección de información.

D
editado

#18 creo que no sabes lo que dices... ¿Gastar dinero en mejorar un servicio cuando se puede gastar ese dinero en cenas o un coche nuevo para el político de turno? No se en que país crees que estas.

sergio42
editado

Españoles??? esos quienen son??? ahhh si a los que hemos hundido en una crisis y ahora les vamos a decir que nos saquen de ella.

Total son 4 datos sin importancia dirán, lo mismo que tienen en el facebook y demas...