Власти Канады потеряли жёсткий диск с данными 583000 студентов

Власти Канады потеряли жёсткий диск с данными 583000 студентов

 Министерство трудовых ресурсов и социального развития Канады признало факт утери жёсткого диска с данными 583000 студентов. Cсотрудники министерства отмечают, что пропажа внешнего жесткого диска, использовавшегося для хранения резервных копий различного рода данных, обнаружилась 5 ноября 2012 года.

Лишь месяц спустя удалось выявить, какие именно данные содержались на этом диске на момент пропажи. 14 декабря 2012 года об инциденте доложили комиссару по защите персональных данных.

По информации thestar.com, на момент исчезновения на жёстком диске хранилась различная информация (имена, даты рождения, номера социального страхования, адреса и т.д.) о 583000 студентах бравших кредиты.

 Всем жертвам инцидента уже разосланы специальные уведомления. Об инциденте также уведомили Канадскую королевскую конную полицию (RCMP), представители которой выясняют обстоятельства происшествия.

Министр трудовых ресурсов и социального развития Канады Диана Финли (Diane Finley) назвала инцидент «недопустимым», и выразила уверенность, что «его можно было предотвратить». Она также потребовала от сотрудников министерства незамедлительно принять меры, направленные на предотвращение подобных инцидентов в будущем.

Это не первый случай, когда Министерство трудовых ресурсов и социального развития Канады ставит под угрозу личные данные канадцев. В конце 2012 г. сотрудники ведомства потеряли USB-флешку, содержащую личную информацию 5000 человек. 

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru