Tu información medica no siempre es segura

in #privacidad7 years ago

disam.png

El viernes 9 de junio del 2017 encontré una vulnerabilidad Inyección SQL en saludmuniarica.cl, la cual me permitió ver todos los usuarios atendidos hasta mayo en los diferentes establecimientos públicos de la ciudad, nombres, rut, enfermedades, sector dentro del establecimiento, etc.

Tablas de base de datos pacientes
f3_snrtoz.png

Podemos ver también que el sistema no cifra las contraseñas de los usuarios. Muchos creen que al tener HTTPS las contraseñas son seguras, pero en realidad el protocolo HTTPS protege la comunicación de datos, es finalmente el administrador y/o programador del sistema decidir si se quieren cifrar la información en la base de datos.

Algunas contraseñas no cifradas

f1.jpg

Informe al correo, al no ver respuesta inmediata decidí llamar y no contestaron. El “programador” usaba la misma contraseña para todo, así que mediante un script comprobé la reutilización de la contraseña y el usuario para otros sistemas que había en la página, dándome acceso a los sistemas como super administrador. Ya no podía hacer nada más que esperar que se den cuenta del correo y “retarlos”. Finalmente me contestaron a las 19:39 del mismo dia y ahora esperare a que solucionen los problemas.

Privilegios en la base de datos

f2_hlvrk6.png

¿A veces me pregunto quien mas tendrán esta información? ¿cuantas personas y/o empresas tendrán acceso? No protegen nuestra información...

Sort:  

Congratulations @chrisdotgo! You have completed some achievement on Steemit and have been rewarded with new badge(s) :

You got a First Vote

Click on any badge to view your own Board of Honor on SteemitBoard.
For more information about SteemitBoard, click here

If you no longer want to receive notifications, reply to this comment with the word STOP

By upvoting this notification, you can help all Steemit users. Learn how here!

Congratulations @chrisdotgo! You have received a personal award!

1 Year on Steemit
Click on the badge to view your Board of Honor.

Do not miss the last post from @steemitboard:

The Meet the Steemians Contest is over - Results are coming soon ...

Support SteemitBoard's project! Vote for its witness and get one more award!

Congratulations @chrisdotgo! You received a personal award!

Happy Birthday! - You are on the Steem blockchain for 2 years!

You can view your badges on your Steem Board and compare to others on the Steem Ranking

Vote for @Steemitboard as a witness to get one more award and increased upvotes!