Preskočiť na obsah

Pomohli sme odstrániť kritickú zraniteľnosť v aplikácii Štátnej veterinárnej a potravinovej správy YMS VIS Pro 3.3.0.6

  • by

CVE-2024-3263: Tím spoločnosti Remediata oznámil Národnému Centru Kybernetickej Bezpečnosti (SK-CERT) prítomnosť kritickej zraniteľnosti v aplikácii YMS VIS Pro 3.3.0.6, ktorú aktívne využíva Štátna veterinárna a potravinová správa (ŠVPS SR).

Zraniteľnosť dlhodobo ohrozovala veľké množstvo citlivých informácií. Naša spoločnosť Remediata zistila, že YMS VIS Pro verzie 3.3.0.6 používa na autentifikáciu užívateľov ľahko predikovateľné prihlasovacie údaje, ktoré pozostávali zo 4 až 6 číselných znakov. Rovnaká kombinácia číselných znakov bola použitá pre užívateľské meno aj heslo.

Aplikácia Štátnej veterinárnej a potravinovej správy YMS VIS Pro

Aplikácia YMS VIS Pro slúži Štátnej veterinárnej a potravinovej správe (ŠVPS SR) a veterinárom na správu a monitorovanie fariem, monitorovanie zdravotného stavu zvierat, stavu liekov, na plánovanie a hodnotenie hygienických kontrol a na prácu s faktúrami za veterinárne úkony.

Kritická zraniteľnosť aplikácie

Spoločnosť Remediata zistila, že YMS VIS Pro verzie 3.3.0.6 používa na autentifikáciu užívateľov ľahko predikovateľné prihlasovacie údaje, ktoré pozostávali zo 4 až 6 číselných znakov. Rovnaká kombinácia číselných znakov bola použitá pre užívateľské meno aj heslo. Vzhľadom na tieto zistenia, bolo potvrdené, že je prihlasovací mechanizmus zraniteľný na triviálne formy brute force útokov (CVE-2024-3263).

Overením tohto zistenia sa podarilo získať prihlasovacie údaje viac ako 2000 aktívnych užívateľov.

Taktiež bolo zistené, že kombinácia číselných znakov je v skutočnosti identifikátor licencie súkromných veterinárnych lekárov (SVL). Čísla licencií SVL je možné získať na verejných portáloch ako aj verejne prístupných dokumentoch Štátnej veterinárnej a potravinovej správy (ŠVPS SR). Takýto vzťah medzi identifikátormi a prihlasovaním do aplikácie výrazne zjednodušuje pokusy o získanie neautorizovaného prístupu.

Možné dôsledky zraniteľnosti aplikácie

Po úspešnom zneužití tejto zraniteľnosti reálnym útočníkom bolo možné získať prístup k citlivým informáciám a prípadne vykonať nasledujúce:

  • spravovať jednotlivé farmy a stavy hospodárskych zvierat,
  • spravovať stav liekov,
  • spravovať výsledky hygienických analýz pre subjekty s ktorými ŠVPS SR pracuje (od lokálnych fariem po známe obchodné reťazce),
  • spravovať vírusové ochorenia zvierat a ich geografické rozloženie na území SR,
  • spravovať faktúry za veterinárne úkony,
  • pristupovať k osobným údajom viac ako 166 tisíc subjektov (hospodárov, farmárov, veterinárov a ďalších), akými sú mená, adresy, telefónne čísla, IBAN, IČO a ďalšie.

Mitigácia kritickej zraniteľnosti aplikácie

Štátna veterinárna a potravinová správa (ŠVPS SR) v spolupráci s dodávateľom úspešne implementovala technické opatrenia ktoré spočívali v zmene hesiel pre aktívnych užívateľov a ďalších úpravách autentifikačného mechanizmu.

Časový sled udalostí

  • 20240225 – Oboznámenie Národného Centra Kybernetickej Bezpečnosti (SK-CERT) o prítomnosti zraniteľnosti
  • 20240226 – Oboznámenie dodávateľa a prevádzkovateľa SKCERTom o prítomnosti zraniteľnosti
  • 20240227 – Potvrdenie zraniteľnosti prevádzkovateľom
  • 20240417 – Potvrdenie nasadenia nápravných opatrení prevádzkovateľom

Podporujeme kybernetickú bezpečnosť štátnych aplikácií

Remediata oznámila prítomnosť zraniteľnosti ktorá priamo ohrozovala veterinárny informačný systém – YMS VIS Pro. Dodávateľ spolu s prevádzkovateľom zraniteľnosť v krátkej dobe po oznámení úspešne odstránil.

V spoločnosti Remediata máme dvojaké poslanie: pomáhať klientom prostredníctvom našich služieb a prispievať k bezpečnejšiemu kybernetickému priestoru neziskovými výskumnými iniciatívami. Uvedomujeme si mimoriadny význam kybernetickej bezpečnosti a veríme, že výsledky našej práce sú toho dôkazom.

Na záver chceme poďakovať Štátnej veterinárnej a potravinovej správe Slovenskej republiky (ŠVPS SR) za rýchle a rozhodné kroky pri riešení zistených problémov. Ďalej vyjadrujeme vďaku SK-CERTu za ich neoceniteľnú úlohu pri komunikácii medzi spoločnosťou Remediata a ŠVPS SR. Teší nás, že sa nám podarilo urobiť kybernetický priestor štátnej správy zase o niečo bezpečnejší.

57 názorov na “Pomohli sme odstrániť kritickú zraniteľnosť v aplikácii Štátnej veterinárnej a potravinovej správy YMS VIS Pro 3.3.0.6”

  1. Pingback: hello world

  2. Pingback: mobic medication over the counter

  3. Pingback: mirtazapine 15 mg tabs

  4. Pingback: zyvox antibiotics

  5. Pingback: fluconazole 150 mg for uti

  6. Pingback: tetracycline teeth

  7. Pingback: dutasteride for hair loss prescription

  8. Pingback: doxycycline hyclate vibramycin

  9. Pingback: doxycycline monohydrate for tooth infection

  10. Pingback: fluconazole

  11. Pingback: cialis tablets

  12. Pingback: dapoxetine 30mg

  13. Pingback: amoxil

  14. Pingback: zitromax antibiotico

  15. Pingback: doxycycline for acne

  16. Pingback: metoprolol succinate xl

  17. Pingback: lasix for dogs cost

  18. Pingback: augmentin 875

  19. Pingback: doxycycline for uti men

  20. Pingback: diflucan generic

  21. Pingback: furosemide 20 mg tablet

  22. Pingback: pantoprazole

  23. Pingback: esomeprazole 20mg tablets

  24. Pingback: fluconazole over the counter canada

  25. Pingback: furosemide 20 mg tablet price

  26. Pingback: clozaril

  27. Pingback: sildenafil while pregnant

  28. Pingback: tadalafil e libido

  29. Pingback: cialis blood thinning

  30. Pingback: sildenafil tablets bp

  31. Pingback: sildenafil 100mg australia

  32. Pingback: is cialis expensive

  33. Pingback: sildenafil company name

  34. Pingback: is tadalafil otc

  35. Pingback: tadalafil vidalista 40mg

  36. Pingback: cialis daily dosage

  37. Pingback: vidalista tadalafil

  38. Pingback: omeprazole walgreens price

  39. Pingback: orlistat capsules benefits

  40. Pingback: revatio drug class

  41. Pingback: dapoxetine online pakistan

  42. Pingback: dutasteride other name

  43. Pingback: finasteride 5mg prescription

  44. Pingback: compounded semaglutide dosage schedule

  45. Pingback: ozempic semaglutide afvallen

  46. Pingback: topamax dosage range

  47. Pingback: wegovy (semaglutid) och mounjaro (tirzepatid)

  48. Pingback: minoxidil costco warehouse

  49. Pingback: propecia indication

  50. Pingback: ozempic lawsuit reddit

  51. Pingback: buy doxycycline for dogs

  52. Pingback: can dogs take doxycycline capsules

  53. Pingback: rash after stopping doxycycline

  54. Pingback: flagyl dosage dogs

  55. Pingback: metronidazole injection brand name

  56. Pingback: sildenafil tablet uses in pediatrics

  57. Pingback: cialis vs viagra

Komentáre sú uzavreté.