Lek in gemeentenwebsites maakte afspraken tussen burgers en gemeenten zichtbaar

hacker

De websites van 20 tot 25% van alle Nederlandse gemeenten heeft een beveiligingslek bevat waardoor afspraken van burgers met de gemeenten konden worden ingezien. Ook persoonlijke gegevens van burgers waren zichtbaar. Het lek zat in een webapplicatie die wordt gebruikt voor het maken van afspraken.

De kwetsbaarheid is ontdekt door beveiligingsonderzoeker Guido Vranken, die tegenover Tweakers zijn verhaal doet. Inmiddels zijn maatregelen genomen om het beveiligingsgat te dichten. Het lek zat in de webapplicatie 'Afspraken en Reserveringen’, die is ontwikkeld door JCC Software. De Informatiebeveiligingsdienst voor gemeenten (IBD) geeft tegenover Vranken aan dat deze webapplicatie door 20 tot 25% van alle Nederlandse gemeenten wordt gebruikt.

Persoonlijke gegevens inzien

Door de kwetsbaarheid konden onbevoegden toekomstige afspraken van burgers met gemeenten inzien. Hierbij waren persoonlijke gegevens van betrokken burgers zichtbaar, waaronder de naam, adres, telefoonnummer en in sommige gevallen ook het burgerservicenummer (BSN). Ook konden aanvallers gemaakte afspraken uit het systeem verwijderen. Vranken benadrukt het lek uitsluitend te hebben getest bij afspraken die hij zelf bij gemeenten heeft gemaakt. Het testen van het lek bij afspraken van derden is in strijd met de responsible disclosure richtlijnen.

Het lek is veroorzaakt door een fout in de webapplicatie 'Afspraken en Reserveringen’. Zodra een afspraak wordt aangemaakt via deze applicatie wordt deze afspraak gekoppeld aan een ‘AppointmentID’ en een e-mailadres. Burgers krijgen vervolgens een link toegestuurd waarmee zij toegang krijgen tot hun afspraak. Door een fout werd echter de AppointmentID en het e-mailadres van gebruikers in platte tekst meegestuurd. Op basis van deze informatie wist Vranken te ontdekken dat het ID van afspraken een oplopend nummer was. Hierdoor kon hij eenvoudig de ID’s van andere afspraken achterhalen, wat het mogelijk maakt afspraken van derden in te zien.

Video

In de onderstaande video demonstreert Vranken het beveiligingslek.

Meer over
Lees ook
Meld je hier aan voor PrivacyConnect – Amsterdam editie!

Meld je hier aan voor PrivacyConnect – Amsterdam editie!

Sluit aan voor de Amsterdam-editie van de PrivacyConnect community Chapter-bijeenkomst onder leiding van de lokale Chapter Chairs. In deze bijeenkomst duiken we de diepte in en bespreken we de allernieuwste ontwikkelingen rondom privacyregelgeving met aandacht voor de AVG, CCPA, Schrems II en LGDP.

Bedrijfsgegevens verzamelen bij werknemers – wat met de privacy?

Bedrijfsgegevens verzamelen bij werknemers – wat met de privacy?

In hun voortdurende streven naar meer efficiëntie – nodig om concurrenten het hoofd te bieden – verkennen steeds meer bedrijven de mogelijkheden van process mining. Met behulp van process-miningtechnologie kan men onderzoeken hoe processen werkelijk verlopen in een organisatie

SURF Security en Privacy Award 2021 voor Universiteit Maastricht

SURF Security en Privacy Award 2021 voor Universiteit Maastricht

Universiteit Maastricht is de winnaar van de SURF Security en Privacy Award 2021. De universiteit krijgt de award voor de open wijze waarop zij hun kennis en ervaring hebben gedeeld over de ernstige ransomware-aanval die hen vlak voor kerst 2019 trof.