• пятница

    5 декабря, 2025

  • Пасмурно

    Николаев

  • 5 декабря , 2025 пятница

  • Николаев • Пасмурно

Айтишник из Николаева нашел утечку данных в сервисе «Укрпочты»: ошибку устранили

Відділення УкрПошти. Фото: УкрпоштаОтделение УкрПочты. Фото: Укрпочта

Николаевский ИТ-специалист нашел критическую уязвимость в сервисе «Укрпочты» — она позволяла открывать заказы посторонних людей и видеть их персональные данные.

Об этом Юрий Решетник написал в Facebook.

О проблеме специалист сразу сообщил государственный центр киберзащиты CERT-UA. Там подтвердили: ошибка действительно была, ее уже исправили, а утечку — остановили.

i Поддержи тех, кто каждый день держит город в курсе

Клуб НикВести — место, где читатель и редакция по одну сторону.

Участники имеют закрытый чат, эксклюзивную рассылку о закулисье жизни журналистов, видят новости раньше других и влияют на изменения.

Присоединяйся. Вместе сохраняем город светлым

lock icon Безопасная оплата

Получателем пожертвований является ОО «Николаевский медиа хаб» (ЕГРПОУ 45160758). Совершая пожертвование, вы подтверждаете, что сумма не подлежит возврату и может быть использована ОО на реализацию ее уставной деятельности, в том числе на поддержку независимой журналистики и создание общественно значимого контента. Публичная оферта.

— Немножко спас репутацию крупного госпредприятия... Шкандаль бы был уровня «тотальная готакоя». Не банк CERT-UA официально подтвердил: зафиксированная мной уязвимость в государственном онлайн-сервисе устранена, а именно — утечка персональных данных клиентов полного «комплекта»: ФИО, телефоны, адреса, почти полные данные карт, суммы оплаты, связанные лица. Теперь, когда инцидент полностью ликвидирован, могу поделиться общими деталями — без технического PoC и без персональных данных, — написал Юрий Решетник.

Юрий Решетник рассказал, что достаточно было изменить несколько символов в ссылке — и открывались чужие заказы. Говорит, что такие ошибки случаются часто, но на этот раз ее обнаружили вовремя.

— В октябре, во время работы в качестве клиента с одним из сервисов госсектора, я заметил нестандартное поведение интерфейса: при изменении части URL система открывала чужие объекты (заказы), которые пользователь не должен был бы видеть. Я аккуратно задокументировал проявление, зашифровал материалы и передал их владельцу и в CERT-UA через официальный канал ответственного раскрытия (CVD). Недавно получил подтверждение: инцидент проанализирован, уязвимость закрыта, — добавил он.

Ранее сообщалось, что специалисты по кибербезопасности с Cybernews обнаружили утечку данных. Более 16 миллиардов уникальных учетных записей, с логинами и паролями, оказались в открытом доступе.

Реклама

Читайте также:

0
Обсуждение

Чтоб присоединиться к комментариям, на сайте НикВести

Вступить в Клуб НикВести
Вы можете отменить в любой момент Payment systems