16 stycznia 2011
Jak Przychodnia.pl (nie) dba o bezpieczeństwo użytkowników?
niedziela, stycznia 16, 2011 | Autor:
\m/ojtek

Jeden z czytelników HCSL (bartek46op) zwrócił wczoraj moją uwagę na bardzo osobliwe podejście administracji serwisu Przychodnia.pl do tematu bezpieczeństwa własnych użytkowników. Zgodnie z zapewnieniami Bartka, wszelkie informacje na poniższy temat przekazywane przez niego osobom związanym z serwisem pozostały bez jakiejkolwiek odpowiedzi. Spójrzmy więc ku przestrodze, na co narażeni się użytkownicy tej wirtualnej przychodni.
Spójrzmy przede wszystkim na formularz rejestracji nowego użytkownika w serwisie:
Tylko zarejestrowany użytkownik w pełni skorzysta z wszystkich dobrodziejstw serwisu, musimy się więc zarejestrować. Próżno jednak szukać pola przeznaczonego na określenie własnej nazwy użytkownika. Otóż identyfikować będzie nas jedynie... unikalne hasło! Spróbujmy się więc zarejestrować z wykorzystaniem jakiegoś popularnego wśród internautów hasła:
Operacja nie udała się, zapewne jednak dlatego, że już ktoś takiego hasła użył. Cóż to oznacza? Potencjalny intruz może się teraz za pomocą tego hasła zalogować do serwisu i w ten sposób uzyska dostęp do wszystkich danych zgromadzonych tam przez pewnego innego użytkownika. Patrząc raz jeszcze na formularz rejestracji, może to być całkiem sporo szczegółowych danych teleadresowych. Warto zauważyć, że nawet poprzez małą pomyłkę we wpisywanym haśle, możemy się przez przypadek zalogować na konto innego użytkownika! To jednak nie koniec potencjalnych problemów mogących wynikać z tego typu ataku.
Tylko zarejestrowany użytkownik w pełni skorzysta z wszystkich dobrodziejstw serwisu, musimy się więc zarejestrować. Próżno jednak szukać pola przeznaczonego na określenie własnej nazwy użytkownika. Otóż identyfikować będzie nas jedynie... unikalne hasło! Spróbujmy się więc zarejestrować z wykorzystaniem jakiegoś popularnego wśród internautów hasła:
Operacja nie udała się, zapewne jednak dlatego, że już ktoś takiego hasła użył. Cóż to oznacza? Potencjalny intruz może się teraz za pomocą tego hasła zalogować do serwisu i w ten sposób uzyska dostęp do wszystkich danych zgromadzonych tam przez pewnego innego użytkownika. Patrząc raz jeszcze na formularz rejestracji, może to być całkiem sporo szczegółowych danych teleadresowych. Warto zauważyć, że nawet poprzez małą pomyłkę we wpisywanym haśle, możemy się przez przypadek zalogować na konto innego użytkownika! To jednak nie koniec potencjalnych problemów mogących wynikać z tego typu ataku.
Jeśli dany użytkownik stosuje to samo hasło w różnych serwisach i usługach internetowych (a jak wiemy, praktycznie wszyscy mamy przecież do tego mniejsze lub większe skłonności), to intruz dysponujący danymi z formularza rejestracyjnego w Przychodnia.pl (takimi jak imię, nazwisko, miejscowość oraz adres e-mail) bez problemu będzie mógł również uzyskać dostęp do innych kont użytkownika odnalezionych potencjalnie w wielu innych serwisach internetowych. Warto również zauważyć, że sam serwis Przychodnia.pl oferuje również konta poczty e-mail:
Nie wiem jak bardzo usługa ta jest popularna wśród użytkowników wirtualnej przychodni, a może wśród lekarzy chcących mieć adres w domenie przychodnia.pl, możemy sobie jednak łatwo wyobrazić to, jak wygląda bezpieczeństwo poczty elektronicznej w tym serwisie.
Na koniec warto jeszcze tylko zauważyć, że w serwisie znajdują się również inne podatności na popularne typy ataków, a hasła wszystkich użytkowników są w ramach Przychodnia.pl przechowywane w postaci jawnej (niezaszyfrowanej):
Oczywiście ja również spróbuję się skontaktować w powyższych sprawach z administratorami serwisu, być może tym razem doczekamy się jakiejś odpowiedzi. Na chwilę obecną wszystkich użytkowników serwisu Przychodania.pl zachęcam jednak do rozważenia usunięcia z jego zasobów własnych kont lub upewnienia się, że dane tam zgromadzone nie przydadzą się w żaden sposób potencjalnym intruzom.
Na koniec warto jeszcze tylko zauważyć, że w serwisie znajdują się również inne podatności na popularne typy ataków, a hasła wszystkich użytkowników są w ramach Przychodnia.pl przechowywane w postaci jawnej (niezaszyfrowanej):
Oczywiście ja również spróbuję się skontaktować w powyższych sprawach z administratorami serwisu, być może tym razem doczekamy się jakiejś odpowiedzi. Na chwilę obecną wszystkich użytkowników serwisu Przychodania.pl zachęcam jednak do rozważenia usunięcia z jego zasobów własnych kont lub upewnienia się, że dane tam zgromadzone nie przydadzą się w żaden sposób potencjalnym intruzom.
![]() |
Przypominam, że nadal możecie głosować na HCSL! |
Komentarze (20)

Sortuj po: Data Ocena Ostatnia Aktywność
Wczytywanie komentarzy...
Wyślij nowy komentarz
Comments by IntenseDebate
Odpowiedz jako Gość, lub zaloguj się:
WróćPołączony jako (Wyloguj się)
Nie wyświetla się publicznie.
Publikowanie anonimowe.
Jak Przychodnia.pl (nie) dba o bezpieczeństwo użytkowników?
2011-01-16T14:19:00+01:00
\m/ojtek
Bezpieczeństwo aplikacji|Bezpieczeństwo danych|Obrona - Atak|Wywiad informatyczny|Zachowanie anonimowości|Zbieranie informacji|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7
bartek46op · 741 tygodni temu
imagi · 741 tygodni temu
\m/ojtek 84p · 741 tygodni temu
Grzechu · 741 tygodni temu
Zen Vantalye · 741 tygodni temu
garbaty lamer · 741 tygodni temu
bartek46op · 741 tygodni temu
Mario · 741 tygodni temu
\m/ojtek 84p · 741 tygodni temu
mijagi · 741 tygodni temu
bartek46op · 741 tygodni temu
Bogumił · 741 tygodni temu
\m/ojtek 84p · 741 tygodni temu
gdyn · 741 tygodni temu
Kureks · 741 tygodni temu
Krks · 741 tygodni temu
Fir3 · 740 tygodni temu
Fir3 · 740 tygodni temu
a co ciekawsze user bazy danych o nazwie kubica jest z pustym hasłem i uprawnieniami root'a w MySQL ;]
miś · 740 tygodni temu
\m/ojtek 84p · 740 tygodni temu