Lek in gemeentenwebsites maakte afspraken tussen burgers en gemeenten zichtbaar

hacker

De websites van 20 tot 25% van alle Nederlandse gemeenten heeft een beveiligingslek bevat waardoor afspraken van burgers met de gemeenten konden worden ingezien. Ook persoonlijke gegevens van burgers waren zichtbaar. Het lek zat in een webapplicatie die wordt gebruikt voor het maken van afspraken.

De kwetsbaarheid is ontdekt door beveiligingsonderzoeker Guido Vranken, die tegenover Tweakers zijn verhaal doet. Inmiddels zijn maatregelen genomen om het beveiligingsgat te dichten. Het lek zat in de webapplicatie 'Afspraken en Reserveringen’, die is ontwikkeld door JCC Software. De Informatiebeveiligingsdienst voor gemeenten (IBD) geeft tegenover Vranken aan dat deze webapplicatie door 20 tot 25% van alle Nederlandse gemeenten wordt gebruikt.

Persoonlijke gegevens inzien

Door de kwetsbaarheid konden onbevoegden toekomstige afspraken van burgers met gemeenten inzien. Hierbij waren persoonlijke gegevens van betrokken burgers zichtbaar, waaronder de naam, adres, telefoonnummer en in sommige gevallen ook het burgerservicenummer (BSN). Ook konden aanvallers gemaakte afspraken uit het systeem verwijderen. Vranken benadrukt het lek uitsluitend te hebben getest bij afspraken die hij zelf bij gemeenten heeft gemaakt. Het testen van het lek bij afspraken van derden is in strijd met de responsible disclosure richtlijnen.

Het lek is veroorzaakt door een fout in de webapplicatie 'Afspraken en Reserveringen’. Zodra een afspraak wordt aangemaakt via deze applicatie wordt deze afspraak gekoppeld aan een ‘AppointmentID’ en een e-mailadres. Burgers krijgen vervolgens een link toegestuurd waarmee zij toegang krijgen tot hun afspraak. Door een fout werd echter de AppointmentID en het e-mailadres van gebruikers in platte tekst meegestuurd. Op basis van deze informatie wist Vranken te ontdekken dat het ID van afspraken een oplopend nummer was. Hierdoor kon hij eenvoudig de ID’s van andere afspraken achterhalen, wat het mogelijk maakt afspraken van derden in te zien.

Video

In de onderstaande video demonstreert Vranken het beveiligingslek.

Meer over
Lees ook
Best practices helpen privé-apparaten veilig op de werkvloer te gebruiken

Best practices helpen privé-apparaten veilig op de werkvloer te gebruiken

Microsoft lanceert een reeks best practices voor werknemers die hun privé-apparaten op de werkvloer willen gebruiken. Het bedrijf adviseert onder andere alleen legitieme apps en software te gebruiken die afkomstig is van betrouwbare bronnen. Het meenemen van privé-apparaten naar de werkvloer, wat ook wel Bring Your Own Device (BYOD) wordt genoemd1

HP levert McAfee LiveSafe standaard op nieuwe HP-computers

HP levert McAfee LiveSafe standaard op nieuwe HP-computers

HP gaat McAfee LiveSafe service standaard wereldwijd als ‘pre-install’ meeleveren met nieuwe consumentenpc’s en zakelijke pc’s. McAfee LiveSafe is een ‘cross-device’ beveiligingsdienst die de data, identiteitsgegevens en alle pc’s, Macs, smartphones en tablets van gebruikers beschermt. “We staan aan de vooravond van een nieuw computertijdperk, wa1