FACUA, la ONG que
vela por los derechos de los consumidores, ha descubierto un error en el
sistema de facturas online que permite a un cliente acceder a facturas de otros
clientes cambiando un parámetro de la URL
Nombres, domicilios,
líneas fijas y móviles, direcciones de correo electrónico, el desglose de
llamadas... Toda esta información era accesible hasta el lunes por la mañana en
la web de facturación online de Movistar, si explotabas un error básico de
programación. Para ello, era necesario tener línea con esta compañía, y tras
identificarse como usuario válido y visitar una factura, era posible acceder a
facturas de otros usuarios.
En Hispasec no hemos
podido reproducir el error que anuncia FACUA por motivos obvios, pero con la
información disponible públicamente es bastante probable que esto fuese posible
por usar identificadores predecibles para acceder a una factura. Podemos
suponer el siguiente escenario: Un usuario accede a una factura en concreto. La
URL de la página que contiene la factura alberga un parámetro que identifica a
la factura de forma única (esto se hace para que el servidor devuelva a la web
una factura en concreto). Y a partir de aquí, se dan dos errores de
programación que permiten que esto ocurra:
Cualquier usuario
puede acceder a cualquier factura siempre y cuando sepa su identificador
Los identificadores
siguen algún tipo de patrón fácil de descifrar, y que permite conociendo
algunos identificadores válidos calcular otros identificadores válidos
Aquí podemos observar
la existencia de dos parámetros, 'title' con valor 'Query_string' y 'action'
con valor 'edit'. Extraído de wikipedia.org.
Es fácil imaginar
cómo explotar esta vulnerabilidad, una vez explicados ambos fallos de
programación. ¿Cuál sería la solución entonces? Lo principal es solucionar el
primer punto (cualquier usuario accediendo a cualquier factura), y la solución
es comprobar que una factura corresponde al usuario actual antes de enviarla al
usuario. Una vez solucionado el primer punto, el segundo punto por sí solo ya
no permitiría acceder a datos de otros usuarios. Eso sí, solucionar el segundo
punto únicamente sin solucionar el primero podría no ser una solución completa.
Aunque no existiese un patrón evidente, todavía se podría intentar generar
identificadores válidos por fuerza bruta si el identificador es corto y los
caracteres permitidos en el identificador son pocos.
Últimamente la
privacidad es un asunto bastante delicado. A finales de mayo de este año
terminaba el plazo para implementar el Reglamento General de Protección de
Datos (o RGPD) en las empresas españolas, que demasiada gente entendió como
"hay que enviar un correo (con la nueva política de privacidad) y ya
está". Pero precisamente lo que quiere evitar el RGPD es filtraciones de
datos como ésta, y para eso contempla multas millonarias como castigo a
aquellos que no tomasen precauciones suficientes para garantizar los datos
personales que manejan.
Muchas veces no se es
consciente de la importancia de los datos personales y los daños que puede
causar la publicación de éstos. Parece que todavía seguimos infravalorando
nuestros datos personales, pero si una compañía filtra tu nombre, tu domicilio,
información sobre tu tarjeta de crédito... Es peor que haber perdido la cartera
en la calle. Porque tu cartera la puede encontrar un delincuente, y un
delincuente se aprovecha. Pero una filtración online la pueden encontrar varios
delincuentes, y si encima alguno la publica... Jaque mate.
Más información:
·
FACUA
denuncia un agujero de seguridad en la web de Movistar que ha expuesto los
datos de sus clientes https://www.facua.org/es/noticia.php?Id=13007
Fuente: Hispasec