Login Barrapunto
Los datos del Ministerio de Educación argentino, al descubierto
sbassi nos cuenta: «Me he tratado de contactar con alguien a cargo del área técnica del Ministerio de Educación de Argentina para informarle de una falla de seguridad, pero lamentablemente ni he recibido respuesta ni han arreglado la falla.
Por este motivo he publicado en mi blog un detalle sobre cómo uno puede encontrar y aprovechar las vulnerabilidades que expone la página del Ministerio de Educación de Argentina. La nota se llama Cómo ver los datos personales de los empleados del Ministerio de Educación, en 3 pasos fáciles. La intención de este anuncio, además de ilustrar en aspectos básicos de seguridad informática, es hacer reaccionar a algún responsable para que solucione el problema, que de otra manera parece imposible.» Gracias a sbassi, las personas cuyos datos están desprotegidos pueden enterarse del fallo, comprobar que es cierto, y protestar para que lo arreglen, dado que parece que los responsables no contestan.
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Los datos del Ministerio de Educación argentino, al descubierto
|
Log in/Crear cuenta
| Top
| 72 comentarios
| Buscar hilo
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

Y ya de paso...
(Puntos:2, Divertido)( Última bitácora: Jueves, 01 Enero de 2009, 16:43h )
En cualquier caso, la verdad es que el servicio es todo un despropósito. Se podría aceptar el error de código visible (aceptar en el sentido de: "weno, vale, se nos ha colado), pero dejar abierta así un mysqld.
En fin. Las navis. :)
Mooooola!
(Puntos:5, Divertido)( http://www.ics.uci.edu/~pablo | Última bitácora: Lunes, 29 Noviembre de 2010, 21:04h )
Cuidado!
(Puntos:4, Interesante)Lo primero que hay que hacer es avisar al administrador del sistema, cosa que parece que has hecho ya sin que ellos se molestasen ni en verificarlo ni en resolverlo
Si no te hacen caso, deberías haber acudido a la agencia de protección de datos correspondiente de tu país.
Si tampoco te hacen caso (eso es ya más difícil, porque suelen ser más serios) deberías avisar a la unidad de delitos informáticos de la policía correspondiente. Si ellos avisan al administrador de la web en si, probablemente se acojonen y tomen medidas rápidas. Suelen acojonar más las agencias de protección de datos, porque las multas pueden ser muy gordas, pero igual ni se molestan en comprobarlo. Las unidades de delitos informáticos si se suelen tomar la molestia, porque suelen ser, a menudo, gente muy curiosa, y que trabaja en esas unidades precisamente por el reto de hacerlo (otros no tienen ni pajolera, claro)
Finalmente, si tampoco te hacen caso, deberías avisar a un medio de comunicación más o menos importante, pero sin decirles como se puede acceder a esos datos vulnerables, no sea que lo publiquen también y se lie gorda.
Y si no pues ya lo publicas por ahí. Ellos se lo han buscado. Pero mantén lo más a salvo tu identidad, no sea que te acusen de algo, y no pongas la información de manera que cualquier idiota, siguiendo unos pasos automatizados, pueda entrar.
PD: Estos son los pasos lógicos que yo aplicaría, pero mi lógica es muy rara. No sé, ya he visto meter en juicios a gente por cosas similares. Encima que pretenden ayudar les denuncian.
Re:Cuidado!
(Puntos:5, Informativo)Por orden de gravedad:
1 Publicar los datos personales de un par de empleados, como has hecho.
2 Publicar las sentencias SQL de como poder acceder a los datos
3 Publicar esa página con esa información.
Si quieres un consejo, te sugeriría que borres la página (3), si tu ego te lo impide, como mínimo borra los datos personales publicados (1), y no estaría de más que borrases las sentencias SQL (2) que has puesto, o al menos que las camufles.
Para muchos, con los datos del archivo .inc ya será suficiente (o con solo saber que hay un archivo así de accesible), pero con el resto de datos que aportas, hasta para los ineptos que dirigen a veces la organización que se encarga de la creación y mantenimiento de algunos sistemas, pueden decir que eres un hacker malo malisimo que has robado datos de forma malintencionada.
Es más, si yo fuese el editor de la noticia (Candyman, va por ti), eliminaría el enlace a la web que explica paso a paso, de forma que hasta un inútil como yo pueda entrar. Aunque solo sea por consideración a los trabajadores afectados por la exposición de sus datos (que no a los administradores del sistema.
Candyman, es una sugerencia, no una crítica.
Si pueden evitarse males mayores, mejor. Tanto para el que envía el artículo como para los inocentes que se van a ver afectados por la incompetencia de algún administrador.
¡¿Pero cómo?!
(Puntos:1, Divertido)Me parece feo, mu feo
(Puntos:4, Inspirado)Imagina que sales de tu piso y al apoyarte en la puerta de un vecino compruebas que éste ha olvidado cerrarla con llave.
Otra posibilidad tal vez más acertada; Pongamos que mientras bajas por la escalera vecinal te entra la curiosidad de mirar debajo de los felpudos de cada vecino hasta que debajo de uno aparece una llave. La coges y pruebas de encajarla en la cerradura más próxima.
Efectivamente, abre. Vuelves a tu casa en busca de la cámara de video para inmortalizar y "dar fe" de tu "increíble" proeza. Sujetando la llave con una mano y la cámara en la otra entras sigilosamente en esa propiedad. Husmeas por todas sus habitaciones en busca de "objetos de valor". Entre todos los objetos personales de tu vecino encuentras una caja llena de llaves. Son las llaves de sus amigos de confianza, o tal vez se trate de un portero y por lo tanto cada una de esas llaves abrirá un nuevo piso cargado de sorpresas.
Una vez obtenidas las pruebas decides hacer la buena acción del día. "Ayudar" al imprudente vecino emitiendo la película de tu aventura en el canal de la televisión local de tu ciudad. Dando con todo lujo de detalles la dirección, ubicación de la llave, contenido del botín, y ¡como no! la coletilla final de "todavía, a estas horas, sigue allí la llave" invitando a entrar a cualquiera.
¿Eres partidario de los linchamientos públicos? ¿Conoces la legislación sobre secretos oficiales? ¿Crees que la revelación de secretos no se aplica en este caso? ¿No temes represalias legales? ¿Crees que merece la pena?
PD: No, no jodamos. No son formas ni fondos.
PD": me recuerda a quienes dicen liberar/ayudar a una población a base de embargos y/o misilazos.
Peligroso
(Puntos:1)Aunque los técnicos no te hicieran caso, dime, ¿qué culpa tienen de eso las personas de las cuales has publicado sus datos personales? ¿Y las personas que se van a ver afectadas por lo que has publicado? ¿Qué te hace pensar que los trolls que rondan por inet no van a querer joder aun más cogiendo uno de esos e-mails, de los que has publicado su usuario y contraseña, y enviando mails con un contenido peligroso?
En fin, había maneras de hacerlo, y creo que has escogido la peor.
PD: permitir conexiones externas, no encriptar las contraseñas... En un gobierno esto no se tendría que permitir, más aún cuando han sido informados de esos fallos (si no saben hacer eso, no sé que hacen a cargo de algo tan delicado...).
__________________________________________________
Gentlemen, you can't fight in here! This is the War Room!
Cuantos debe haber asi...
(Puntos:2)( http://grimpi.blogspot.com/ )
tee
(Puntos:1, Informativo)Para eso está el comando tee, que es lo que hay que usar, o algo similar, cuando se hacen cosas de estas para guardarlo todo, todo y todo.
Pues yo
(Puntos:1)( Última bitácora: Lunes, 06 Diciembre de 2010, 15:13h )
Mmmm, conociendo como son las cosas de los gobiernos, seguro se quedan porque trabajaron por el partido, son hijos de papi y mami, etc.
Si fuéramos iguales, sería aburrido.
Formulario...
(Puntos:5, Inspirado)( http://cronopios.net/ | Última bitácora: Jueves, 11 Noviembre de 2010, 17:26h )
Sebastián: tenés los nombres completos, cargo que ocupan y dirección de correo de más de 1300 empleados, así como sus direcciones y teléfonos personales.
¿Cómo podés decir que no conseguiste contactar con nadie?
Blog: Cronopios [cronopios.net]
Ruego a Barra Punto
(Puntos:1)Si alguien tiene problemas de seguridad, hacerlos públicos fuerza a solucionarlos, a costa de crearles un problema aun mayor.
Mejor no ayudar de esta forma.
Lo que has hecho, no esta bien
(Puntos:3, Interesante)( http://www.flickr.com/photos/kamborio/ )
Algunos de los que se han hecho publicos, por ejemplo, la-moncloa.es, pp.es, elcorteingles.es, marca.es. En el caso de marca.es tuve acceso a todos los usuarios registrados, incluyendo direcciones, telefonos y DNI, al final, consegui hablar con ellos y en cuanto mencione la ley de proteccion de datos se pusieron las pilas.
En esos casos tuve que hace publico el error sin publicar la vulnerabilidad para que alguien se hiciera cargo y arreglara el problema, pero nunca permiti a terceros explotar la vulnerabilidad.
Lo que has hecho esta mal, y supongo que tendras que pagar por ello, porque el fin, no justifica los medios.
Yo lo que hago generalmente cuando no puedo contactar con los responsables del servidor en cuestion es publicarlo en mi web (publicar que hay un fallo, no el fallo) o contactar con alguien que pueda meter presion (un periodista suele ser lo mejor). Una vez consegui acceso a una base de datos donde aparecian datos personales de 60 mil personas, incluyendo numeros de tarjeta de credito, me puse en contacto directamente con la policia. La policia no deberia de atacarte, no es delito ver la puerta de un almacen abierta sin que nadie lo vigile, el delito es entrar en ese almacen y alardear que lo has hecho.
Ahora mismo llevo desde principios de ano intentando que una institucion publica espanola (una bastante importante) arregle un fallo en su pagina web, no tan grave como el que se comenta aqui, pero un fallo al fin y al cabo. La unica respuesta que he obtenido es "estamos trabajando en ello", pero mientras el fallo lleva dos semanas sin corregirse. Al final me obligaran a publicar que hay un fallo y llegaran las lamentaciones y lo arreglaran a toda prisa, pero esto es asi y seguira siendo asi, y lo que hay que hacer es intentar que deje de ser asi pero sin perder la razon en el camino, como tu has hecho.
Mal hecho
(Puntos:1)Lo digo por experiencia: en la universidad una vez presentamos un trabajo sobre vulnerabilidades en la web, con 3 ejemplos "prácticos" con apliaciones web de la propia universidad.
Primero reportamos los errores a los responsables, junto con propuestas para la solución de los mismos. Fuimos a hablar con cada uno de ellos personalmente, y nos aseguramos que habían sido corregidos antes de realizar la exposición (es decir, antes de hacerlos públicos).
Pues bien, aun así, el departamento de Servicios Informáticos (responsables de uno de los fallos) nos "denunció" al rectorado por mal uso de la infraestructura. Por suerte, el profesor nos defendió y ahi quedó la cosa, pero aprendimos la lección...
Barrapunto cada día va a peor
(Puntos:1, Inspirado)ya te vale
(Puntos:2)( http://holygrial.blogspot.com/ )
Tu si ves un coche abierto y el duenho no te coge el telefono no le dices donde esta el coche a todo el mundo para que el duenho aprenda lo que es bueno no? es que hay que ser cabron :)
En fin, no se como ira lo de las leyes alli, pero si esto lo haces aqui te cae un paquete como una casa, y muy merecido ademas. Yo de ti lo iba borrando ya (aunque seguro que ya esta cacheado en google y sabe dios donde mas...)
La culpa...
(Puntos:1)( http://barrapunto.com/ )
Un poquito de porfavó...
Sobre los datos
(Puntos:2)( http://serhost.com/ | Última bitácora: Lunes, 28 Junio de 2010, 08:05h )
Espero que no tengan la misma contraseña que esa en el root, el puerto 22 abierto y PermitRootLogin a true o algo similar.
Por cierto, y esto va al de la página, no creo que debieses haber publicado TODO eso, el full disclosure es ilegal en muchos países, también sugiero que se quite la página que explica como entrar de barrapunto, se podría estar cometiendo algún delito al informar de este error de esta manera (no lo se, pero mejor tener cuidado).
De todos modos, ya les vale a los administradores, personalmente, si fuera uno de los usuarios afectados, demandaría al que ha explicado como obtener mis datos personales. Como mínimo ocultarlos con xxxxxxxxxx para que no sean totalmente legibles.
Pues eso, que aconsejo que cualquier ip no se vea relacionada en este turbio asunto.
ArCERT
(Puntos:1)En este momento nos estamos poniendo en contacto con los administradores del Ministerio de Educación.
En ArCERT contamos con una base de responsables informáticos de muchos organismos públicos de Argentina y colaboramos en la resolución de este tipo de problemas. La resolución de incidentes demuestra ser mucho más rápida por esta vía.
En muchos casos comunicarse con los administradores de un sitio por cuenta propia es engorroso y puede causar una falsa sensación de ser ignorados, porque la cuenta a la que se envia la información no es la correcta.
Ya saben que hacer la próxima vez.
Saludos
Pero....
(Puntos:1)( http://barrapunto.com/ | Última bitácora: Sábado, 24 Abril de 2004, 23:23h )
-- /* ¿ Por qué GNU/Linux...? ¡ Porque yo lo valgo ! */
Tus 5 minutos de fama no deberian ser tan caros...
(Puntos:1)( http://www.cafelug.org.ar/ )
Vamos...!!! no nos trates como niños inocentes. Ya tienes tus 5 minutos de fama... ahora espero que el precio no sea caro para ti.
Si tu universo es tan pequeño como una ventana, animate a conocer el infinito mundo del Software Libre...
Hoy alguien ha dado con una solucion mas elegante
(Puntos:2)( http://barrapunto.com/ | Última bitácora: Miércoles, 22 Febrero de 2006, 11:43h )
Me la suda vuestros -1. Todavia tengo mas karma que buda y no voy a cambiar de opinion sin motivo.