Lek in gemeentenwebsites maakte afspraken tussen burgers en gemeenten zichtbaar

hacker

De websites van 20 tot 25% van alle Nederlandse gemeenten heeft een beveiligingslek bevat waardoor afspraken van burgers met de gemeenten konden worden ingezien. Ook persoonlijke gegevens van burgers waren zichtbaar. Het lek zat in een webapplicatie die wordt gebruikt voor het maken van afspraken.

De kwetsbaarheid is ontdekt door beveiligingsonderzoeker Guido Vranken, die tegenover Tweakers zijn verhaal doet. Inmiddels zijn maatregelen genomen om het beveiligingsgat te dichten. Het lek zat in de webapplicatie 'Afspraken en Reserveringen’, die is ontwikkeld door JCC Software. De Informatiebeveiligingsdienst voor gemeenten (IBD) geeft tegenover Vranken aan dat deze webapplicatie door 20 tot 25% van alle Nederlandse gemeenten wordt gebruikt.

Persoonlijke gegevens inzien

Door de kwetsbaarheid konden onbevoegden toekomstige afspraken van burgers met gemeenten inzien. Hierbij waren persoonlijke gegevens van betrokken burgers zichtbaar, waaronder de naam, adres, telefoonnummer en in sommige gevallen ook het burgerservicenummer (BSN). Ook konden aanvallers gemaakte afspraken uit het systeem verwijderen. Vranken benadrukt het lek uitsluitend te hebben getest bij afspraken die hij zelf bij gemeenten heeft gemaakt. Het testen van het lek bij afspraken van derden is in strijd met de responsible disclosure richtlijnen.

Het lek is veroorzaakt door een fout in de webapplicatie 'Afspraken en Reserveringen’. Zodra een afspraak wordt aangemaakt via deze applicatie wordt deze afspraak gekoppeld aan een ‘AppointmentID’ en een e-mailadres. Burgers krijgen vervolgens een link toegestuurd waarmee zij toegang krijgen tot hun afspraak. Door een fout werd echter de AppointmentID en het e-mailadres van gebruikers in platte tekst meegestuurd. Op basis van deze informatie wist Vranken te ontdekken dat het ID van afspraken een oplopend nummer was. Hierdoor kon hij eenvoudig de ID’s van andere afspraken achterhalen, wat het mogelijk maakt afspraken van derden in te zien.

Video

In de onderstaande video demonstreert Vranken het beveiligingslek.

Meer over
Lees ook
Deel mee aan de OneTrust webinar Data mapping: De basis van elk privacy programma

Deel mee aan de OneTrust webinar Data mapping: De basis van elk privacy programma

Data mapping is een essentieel onderdeel van elk privacy programma. Begrijpen hoe gegevens door de organisatie stromen is dan ook een eerste vereiste om de gegevens te kunnen beveiligen en risico’s te analyseren.

ROC van Amsterdam-Flevoland zet EduConnector in voor integratie met ECK-iD

ROC van Amsterdam-Flevoland zet EduConnector in voor integratie met ECK-iD

Het ROC van Amsterdam-Flevoland heeft als eerste MBO de EduConnector, de cloudoplossing voor de koppeling tussen het ECK-iD en digitale lesmaterialen, ingezet. Hierdoor kan de onderwijsinstelling identiteitsinformatie van studenten veilig delen, wat een voorwaarde is om te voldoen aan de AVG.

Grootste databeschermingsspecialist van de Benelux zet in op uitbreiding naar Euregio Rijn-Maas

Grootste databeschermingsspecialist van de Benelux zet in op uitbreiding naar Euregio Rijn-Maas

Cranium, de specialist in privacy-, security- en datamanagement opent een nieuw kantoor in Hasselt. Naast de Belgische hoofdzetel in Zaventem heeft het snelgroeiende bedrijf kantoren in Nederland, Luxemburg, het Verenigd Koninkrijk en de Verenigde Staten. De zesde vestiging van CRANIUM bevindt zich op de Hasseltse Corda Campus waar verschillende i1