Hace 14 años | Por sam2001 a samuelparra.com
Publicado hace 14 años por sam2001 a samuelparra.com

Un fallo de seguridad en un servicio online del Servicio Público de Empleo Estatal permitía acceder a datos privados de varios millones de ciudadanos españoles. Para explotarlo sólo era necesario conocer el número de DNI de la víctima. El error no fue corregido a pesar de ser puesto de manifiesto en sede judicial; tuvo que intervenir la Agencia Española de Protección de Datos para que, tras más de un año, subsanaran el fallo de seguridad.

sergio42

Españoles??? esos quienen son??? ahhh si a los que hemos hundido en una crisis y ahora les vamos a decir que nos saquen de ella.

Total son 4 datos sin importancia dirán, lo mismo que tienen en el facebook y demas...

F.Pais

Dios que Pais

zerial

Cosas así suceden no sólo en España, es lamentable. Acá en Chile aún existen sitios del gobierno que con sólo tener el RUT (lo misom que el DNI) puedes acceder a datos privados de las personas tales como nombre completo, direccion, patente del automóvil, teléfonos, estado civil, etc etc. No sólo en sitios del gobierno, pasa mucho en Universidades y empresas privadas.

Por ejemplo, algo reciente: http://www.cooperativa.cl/hackers-publicaron-datos-de-miles-de-estudiantes-chilenos/prontus_nots/2009-11-30/103736.html

D

Más le vale al gobierno destituir a unos pocos, la madre que los pario.....

S

¿Funcionarios? Me extrañaría muchísimo. Puestos de libre designación (elegidos a dedo por el politico de turno) para "dirigirlo" (firmar los gastos) como mucho.

Ahora casi toda el desarrollo lo realizan empresas externas. Por ejemplo:

Diraya y la Junta de Andalucía: 60 millones de euros gastados en una aplicación web

Hace 15 años | Por Edulix a blog.fitopaldi.net

Oiutu

Valla gracia ... aunque a mí no me haría mucha gracia que supieran mis datos privados ,solo introduciendo mi DNI , aunque cabe comentar que , para saber el DNI de alguien tiene que ser un poco (mucho) de malicia en los actos...

#1 Los de protección de datos , que harán "toma multa" ... luego se encargaría el gobierno en descontarselo de alguna manera , obviamente , no se muerden la cola... más que todo queda dentro de la familia.

#8 Realmente se lo tienen que pedir a las auditorias que no fueron lo suficientemente quisquillosas , en la explotación de las posibles vulnerabilidades o fallos que tuviera.

Zootropo

Madre de dios...

¿Y cuánto habrá costado la dichosa web?

Qué país.

D

Para que luego la tomen con Google, Microsoft, etc. porque "está en todas partes" y "tiene todos tus datos"...

mefistófeles

#7 Hombre, a lo mejor los que desarrollaron el programa no eran funcionarios, pero los que te atienden normalmente en las oficinas sí lo son, los que toman decisiones en las administraciones también deben serlo, los que lo aprobaron también, etc, etc...

Y justo 4 noticias atrás en meneáme se habla de los funcionarios....y muchos se desgarran la camisa porque se les critica, pero aquí teneis, un año para arreglar un fallo de seguridad ¡y porque intervino otro organismo!! Y con demanda judicial y todo.

Y por supuesto nada de depurar responsabilidades ni nada de eso, qué coño!

Luego direis...

damocles

Viva la "nube" .... ohh wait!

Manolitro

Entiendo que esa brecha ha estado UN AÑO abierta??

sam2001

#14 más de un año, al menos, según las fechas, 15 meses de forma "oficial". Me imagino que ese fallo habrá estado ahí ANTES de ser descubierto y denunciado.

p

Mira, yo pensaba que al menos la LOPD servirían para que los organismos públicos tuviesen un standard de seguridad mínimo. Pero se ve que las admin. publicas están exentas de pagar multas administrativas (lógico en cierto grado, porque para pagar con dinero público la multa...)

Así que visto lo visto la seguridad en la empresa publica seguirá el siguiente protocolo:

- Cagada evidente
- Denuncia a la LOPD (en lugar de ante el juez)
- Publicar en la prensa

Lo que siempre es mejor que tener que ir a juicio, y bastante mas barato

eldelshell

#16 Además de lo que comentas, vetar a las empresas que implantaron el servicio de todas futuras licitaciones publicas. Faltaría más que después de semejante estupidez (por favor, es un GET, usad al menos POST que no es tan obvio de leer y de inyectar) la misma empresa siguiera estafando al estado.
Por cierto, ya sé qué página hay que atacar para obtener ésta información, ya que aunque hayan arreglado éste fallo, todavía me borro del sistema: Uber';) DROP TABLE ciudadanos; --

zerial

Y tan fácil que es implementar un captcha ... Al menos para evitar que un bot haga la recolección de información.

D

#18 creo que no sabes lo que dices... ¿Gastar dinero en mejorar un servicio cuando se puede gastar ese dinero en cenas o un coche nuevo para el político de turno? No se en que país crees que estas.

D

#11 Claro, porque gobiernos y multinacionales no están liados...

sorrillo

#9 El DNI es un dato que pasa de manos con mucha facilidad en ciertos ámbitos.

Por ejemplo si trabajas en la misma empresa y existe un comité de empresa durante las elecciones se cuelgan listados con nombre, apellidos, DNI y antigüedad en la empresa. Esos listados no pueden enviarse en formato digital pero sí deben colgarse en sitios visibles.

En muchos trabajos se deben presentar documentos oficiales donde también debe constar el DNI junto a la firma, esos documentos acaban pasando por muchas manos e incluso adjuntados a la documentación corporativa.

D

#20 No, a ver, no es que sea fanboy de Google, es que hay mucho paranoico por ahí suelto que no quiere dar sus datos a una empresa que abarca todo el planeta, y me parece estupendo. Lo que me resulta gracioso es que se esfuercen por ocultar sus datos y luego llegue el gobierno y los deje al alcance de cualquiera.

Alexxx

Pues eso ya ocurre con las becas del Ministerio de Educación, metiendo únicamente el DNI puedes saber si le dieron beca en tal curso. Incluso de hace 20 o 30 años.

f

Tremendo esfuerzo en justificar lo injustificable, en taparse el culo, y nulo esfuerzo en arreglarlo. Eso es la Administración Pública en estado puro.

p

#17 lol, Como el little Bobby Tables http://xkcd.com/327/