Lek in gemeentenwebsites maakte afspraken tussen burgers en gemeenten zichtbaar

hacker

De websites van 20 tot 25% van alle Nederlandse gemeenten heeft een beveiligingslek bevat waardoor afspraken van burgers met de gemeenten konden worden ingezien. Ook persoonlijke gegevens van burgers waren zichtbaar. Het lek zat in een webapplicatie die wordt gebruikt voor het maken van afspraken.

De kwetsbaarheid is ontdekt door beveiligingsonderzoeker Guido Vranken, die tegenover Tweakers zijn verhaal doet. Inmiddels zijn maatregelen genomen om het beveiligingsgat te dichten. Het lek zat in de webapplicatie 'Afspraken en Reserveringen’, die is ontwikkeld door JCC Software. De Informatiebeveiligingsdienst voor gemeenten (IBD) geeft tegenover Vranken aan dat deze webapplicatie door 20 tot 25% van alle Nederlandse gemeenten wordt gebruikt.

Persoonlijke gegevens inzien

Door de kwetsbaarheid konden onbevoegden toekomstige afspraken van burgers met gemeenten inzien. Hierbij waren persoonlijke gegevens van betrokken burgers zichtbaar, waaronder de naam, adres, telefoonnummer en in sommige gevallen ook het burgerservicenummer (BSN). Ook konden aanvallers gemaakte afspraken uit het systeem verwijderen. Vranken benadrukt het lek uitsluitend te hebben getest bij afspraken die hij zelf bij gemeenten heeft gemaakt. Het testen van het lek bij afspraken van derden is in strijd met de responsible disclosure richtlijnen.

Het lek is veroorzaakt door een fout in de webapplicatie 'Afspraken en Reserveringen’. Zodra een afspraak wordt aangemaakt via deze applicatie wordt deze afspraak gekoppeld aan een ‘AppointmentID’ en een e-mailadres. Burgers krijgen vervolgens een link toegestuurd waarmee zij toegang krijgen tot hun afspraak. Door een fout werd echter de AppointmentID en het e-mailadres van gebruikers in platte tekst meegestuurd. Op basis van deze informatie wist Vranken te ontdekken dat het ID van afspraken een oplopend nummer was. Hierdoor kon hij eenvoudig de ID’s van andere afspraken achterhalen, wat het mogelijk maakt afspraken van derden in te zien.

Video

In de onderstaande video demonstreert Vranken het beveiligingslek.

Meer over
Lees ook
Genetec kondigt nieuwe versie van Security Center aan

Genetec kondigt nieuwe versie van Security Center aan

Genetec Inc., technologieleverancier van oplossingen voor unified security, openbare veiligheid, operations en business intelligence, heeft een nieuwe versie aangekondigd van haar unified security platform Security Center.

Wegiz belangrijke stap voor digitale beveiliging zorgsector

Wegiz belangrijke stap voor digitale beveiliging zorgsector

De kogel is door de kerk! In navolging van de Tweede Kamer stemde ook de Eerste Kamer op 19 april 2023 vóór de Wet elektronische gegevensuitwisseling in de zorg (Wegiz). Dit houdt in dat de uitwisseling van patiëntgegevens tussen zorgaanbieders voortaan verplicht elektronisch verloopt.

DigiCert onderzoek onderstreept belang digitaal vertrouwen voor bedrijfsresultaten en klantloyaliteit

DigiCert onderzoek onderstreept belang digitaal vertrouwen voor bedrijfsresultaten en klantloyaliteit

DigiCert, de leverancier van digitaal vertrouwen, heeft het onderzoek 'Digitaal vertrouwen: de stand van zaken in 2022' gepubliceerd. Daaruit blijkt dat bijna de helft van de consumenten (47%) al eens is overgestapt naar een ander bedrijf doordat ze het vertrouwen in de digitale beveiliging van een bedrijf verloren. Als bedrijven hun digitaal vert1