印度800万核酸检测结果泄露
近日,印度西孟加拉邦卫生福利部被曝800万核酸检测结果报告泄露。而事实上,上月BleepingComputer 就报道称多个印度政府网站泄露了病人的核酸检测报告。
- 作者:ang010ela来源:嘶吼网|2021-03-01 10:40
近日,印度西孟加拉邦卫生福利部被曝800万核酸检测结果报告泄露。而事实上,上月BleepingComputer 就报道称多个印度政府网站泄露了病人的核酸检测报告。
事件分析
本周,安全研究人员Sourajeet Majumder 称他发现另外一个印度政府网站泄露了数百万核酸检测结果。研究人员发现网站在实现上存在问题,会导致在特定州进行核酸检测的人员的测试结果泄露。报告中含有姓名、年龄、婚姻状况、检测时间、居住地址等敏感个人信息。这里的特定州指的就是印度西孟加拉邦。
根据政府每日公布的公告数据,研究人员推断泄露的核酸检测报告数大约在800万。Majumder 指出,泄露可以看到发送给测试者的消息的内容。
文本中URL 的结构导致可以获取base64 编码的报告的ID号码(SRF ID),如下所示:
文本消息二维码/研究人员看到的含有到核酸检测结果的链接的文本消息
经过BleepingComputer研究人员确认,base64编码的报告号码可以解码为简单的数字形式,通过在URL 中增加或减少数字就可以看到其他人的核酸检测结果。
Majumder 还注意到对数字id的base64编码是可选的,而且对提取报告没有任何影响。
通过这种方式,研究人员证明了非常简单就可以提取出数百万病人的核酸检测结果:
https://cpms.wbhealth.gov[.]in:8003/Covid19.aspx?SRFID=1931XXXXXX1
https://cpms.wbhealth.gov[.]in:8003/Covid19.aspx?SRFID=1931XXXXXX2
https://cpms.wbhealth.gov[.]in:8003/Covid19.aspx?SRFID=1931XXXXXX3
每份报告中都有病人的姓名、年龄、性别、家庭地址、核酸检测结果、检测日期、报告号、测试实验室的位置信息等。

研究人员提取的核酸检测结果示例
相关部门已修复该漏洞
之前可以读取核酸检测结果报告的URL目前已经返回404 错误。负责监督North Bengal新冠疫情的健康官员 Sushant Roy也承认了这一数据泄露事件。
这也不是核酸检测结果首次泄露。之前就有多个实验室由于有漏洞的二维码实现导致攻击者可以通过枚举测试结果URL 的方式来窃取病人核酸检测结果。
研究人员建议在生成公开可访问的URL时,应加入不可猜测的或随机的数据位来使得无法通过枚举来获取信息。
本文翻译自:https://www.bleepingcomputer.com/news/security/over-8-million-covid-19-test-results-leaked-online/如若转载,请注明原文地址。
【编辑推荐】
点赞 0
- 大家都在看
- 猜你喜欢
编辑推荐
- 热点
- 零信任的四大误区
- 24H热文
- 一周话题
- 本月获赞
- 付费成人网站OnlyFans数百名创作者内容泄露,可能有你关注的YouTube博主微信被曝高危0day漏洞,建议立即更新梅开二度,Chrome再次被曝0day漏洞勒索软件团伙全额退还赎金仍盈利5万多个家庭安全摄像头遭黑客攻击,成人网站上出售的被盗录像2020年网络安全事件回顾(国内篇)DDoS攻击正演变为以勒索为主导的RDoS活动值得推荐的11种流行的渗透测试工具
- 付费成人网站OnlyFans数百名创作者内容泄露,可能有你关注的YouTube博主梅开二度,Chrome再次被曝0day漏洞50万华为安卓设备感染Joker2020年网络安全事件回顾(国内篇)值得推荐的11种流行的渗透测试工具网络安全风险有哪些,你都知道吗?成都某安全公司爆仓3个亿,把警方的钱都亏完了!黑客可以利用TCP/IP发动哪些攻击?
- 国内某银行存储瘫痪数据缺失6个小时付费成人网站OnlyFans数百名创作者内容泄露,可能有你关注的YouTube博主2019年网络安全事件回顾(国际篇)2020年网络安全事件回顾(国内篇)成都某安全公司爆仓3个亿,把警方的钱都亏完了!2019年网络安全事件回顾(国内篇)5万多个家庭安全摄像头遭黑客攻击,成人网站上出售的被盗录像2020上半年十大网络安全事件
订阅专栏+更多
-
数据湖与数据仓库的分析实践攻略
助力现代化数据管理:数据湖与数据仓库的分析实践攻略共3章 | 创世达人6人订阅学习
-
云原生架构实践
新技术引领移动互联网进入急速赛道共3章 | KaliArch35人订阅学习
-
数据中心和VPDN网络建设案例
漫画+案例共20章 | 捷哥CCIE222人订阅学习
视频课程+更多
专题推荐+更多
- 精选博文
- 论坛热帖
-
订阅51CTO邮刊
点击这里查看样刊

51CTO服务号

51CTO官微