CVE-2026-9058 - przykład opieszałości i całkowitej kompromitacji instytucjiyoutube.com

Od pewnego czasu wiadomo, że logowanie do kilkunastu systemów rządowych, w tym do ZUS można było całkowicie ominąć – znając imię nazwisko i PESEL dowolnej osoby jako celu ataku. Szafir SDK - komponent programowy, używany do sprawdzania podpisu kwalifikowanego wskazywał, że podpis jest poprawny, nawet kiedy wystawca certyfikatu był nieznany. Informacja o certyfikacie była zwracana przez SDK, ale nikt jej nie sprawdzał.

Błąd na styku Szafir SDK i stron, które go używały, istniał prawdopodobnie od 2017r. Został zgłoszony do CERT przez p. Michała Leszczyńskiego, w styczniu b.r. Od zgłoszenia podatności do momentu naprawy / wyłączenia logowania e-podpisem mięło średnio 3 m-ce.

Ale komu to przeszkadzało


Zdjęcie

http://www.youtube.com/watch?v=pMdnS8I18Ts

http://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/

#itsecurity #panstwozdykty #cyfryzacja

7

Ministerstwo cyfryzacji twierdzi na swoim ćwierkaczu, że "cyfryzacja nie jest przymusem".

Nie przypominam sobie, żeby ktoś mnie pytał czy wyrażam zgodę na to, żeby wszystkie moje recepty, wizyty lekarskie, a w przyszłości wyniki badań znajdowały się w rejestrach ministerstwa zdrowia...

http://x.com/CYFRA_GOV_PL/status/1992890294132449661

Zdjęcie

#cyfryzacja #zdrowie #medycyna #ministerstwozdrowia #ministerstwocyfyzacji

11