Масштаб проблемы: от аэропортов до судов
На конференции Def Con в Лас-Вегасе польские исследователи Роберт Кручек и Камиль Щурувски представили результаты масштабного сканирования государственного сегмента интернета Польши. Их цель — оценка уязвимости инфраструктуры из патриотических соображений — привела к шокирующим цифрам. Было выявлено более 10 000 затронутых государственных структур и около 250 000 веб-сайтов с критическими дефектами безопасности.
Среди уязвимых объектов оказались не только административные здания, но и критически важная инфраструктура: больницы, аэропорты и судебная система. Исследователи отмечают, что многие уязвимости эксплуатируются слишком легко, а некоторые вендоры даже игнорируют отчеты, называя их «неудобством».
Ключевая уязвимость: Pad CMS и доступ без пароля
Особую тревогу вызвала критическая уязвимость в широко используемой системе управления контентом Pad CMS. Разработчики прекратили поддержку ПО (статус «end of life»), оставив тысячи сайтов без обновлений. Это позволило исследователям получить несанкционированный доступ к более чем 300 государственным веб-сайтам без необходимости ввода пароля.
Другая найденная ошибка дала доступ к веб-ресурсам примерно двух третей судебной системы Польши — это около 245 судов. Подобные бреши особенно опасны на фоне недавней волны подозрительных кибератак, предположительно связанных с Россией, которые уже затронули энергетические и водные предприятия страны.
Сводные данные инцидента
| Параметр | Значение / Детали |
|---|---|
| Количество затронутых организаций | > 10 000 |
| Количество уязвимых сайтов | ~ 250 000 |
| Система с критической уязвимостью | Pad CMS (EOL) |
| Доступ без пароля | > 300 сайтов |
| Затронутые суды | ~ 245 учреждений |
| Конференция презентации | Def Con, Лас-Вегас |
Реакция и выводы
Исследователи передали все данные правительству через официальные каналы. По их словам, несмотря на бюрократические сложности и игнорирование части отчетов вендорами, работа была проделана не зря. «Теперь мы немного безопаснее», — резюмировали Кручек и Щурувски. Инцидент подчеркивает системную проблему: отсутствие программ bug bounty и пренебрежение устаревшим ПО в госсекторе создают идеальную среду для хакеров.
Источник: TechCrunch ↗
