Почтовая служба США закрыла уязвимость, позволявшую получить свободный доступ к данным 60 млн пользователей ее сайта

Почтовая служба США заявила (USPS), что специалисты исправили уязвимость на официальном сайте службы, которая давала возможность любому желающему получить свободный доступ к данным любого из 60 млн зарегистрированных пользователей.

Исправление ошибки подтвердил ресурс Krebs on Security, согласно публикации которого уязвимость на сайте USPS существовала по меньшей мере больше года. Ее обнаружил неназванный специалист по кибербезопасности, но в USPS так и не отреагировали на его сообщение о проблеме. На минувшей неделе он обратился в редакцию Krebs on Security, где подтвердили его находку и связались с USPS. На сей раз служба оперативно отреагировала на обращение и решила проблему.

Как пишет The Verge, уязвимость на сайте была связана с недостатками интерфейса, которые позволяли любому свободно войти в базу данных клиентов, предназначенную для компаний и рекламодателей – система не проверяла, есть ли у пользователей право доступа к этой базе.

Таким образом, кто угодно мог узнать множество сведений о десятках миллионов человек, включая имена, адреса электронной почты, телефоны, адреса доставки почты и другую информацию. Ошибка даже позволяла изменять указанные в профиле email и телефон без ведома владельца аккаунта. Также в базе был доступен поиск людей, проживающих по конкретному адресу.

"Любая информация, предполагающая, что злоумышленники пытались использовать потенциальные уязвимости в нашей сети, воспринимается очень серьезно. Из-за большой осторожности почтовая служба продолжает расследование, чтобы гарантировать, что любой, кто, возможно, пытался получить доступ к нашим системам ненадлежащим образом, понесет наказание в рамках закона", – говорится в заявлении USPS.

В настоящее время неизвестно, воспользовался ли кто-либо уязвимостью сайта USPS в преступных целях за время ее существования.


ССЫЛКИ ПО ТЕМЕ