Миколаївський айтішник врятував «Укрпошту» від великого витоку даних
  • неділя

    11 січня, 2026

  • -6.3°
    Похмуро

    Миколаїв

  • 11 січня , 2026 неділя

  • Миколаїв • -6.3° Похмуро

Айтішник з Миколаєва знайшов витік даних в сервісі «Укрпошти»: помилку усунули

Відділення УкрПошти. Фото: УкрпоштаВідділення УкрПошти. Фото: Укрпошта

Миколаївський ІТ-фахівець знайшов критичну вразливість у сервісі «Укрпошти» — вона дозволяла відкривати замовлення сторонніх людей і бачити їхні персональні дані.

Про це Юрій Решетнік написав у Facebook.

Про проблему спеціаліст одразу повідомив державний центр кіберзахисту CERT-UA. Там підтвердили: помилка справді була, її вже виправили, а витік — зупинили.

i Підтримай тих, хто щодня тримає місто в курсі

Клуб МикВісті — місце, де читач і редакція по один бік.

Учасники мають закритий чат, ексклюзивну розсилку із залаштунків життя журналістів, бачать новини раніше й впливають на зміни.

Приєднуйся. Разом тримаємо місто світлим

lock icon Безпечна оплата

Отримувачем внесків є ГО «Миколаївський Медіа Хаб» (ЄДРПОУ 45160758). Здійснюючи внесок, ви підтверджуєте згоду з тим, що внесена сума не підлягає поверненню та може бути використана ГО «Миколаївський Медіа Хаб» на реалізацію статутної діяльності, що включає підтримку незалежної журналістики та створення суспільно важливого контенту. Публічна оферта.

— Трошки врятував репутацію великого держпідприємства... Шкандаль би був рівня «тотальна ґотакоя». Не банк CERT-UA офіційно підтвердив: зафіксована мною уразливість у державному онлайн-сервісі усунена, а саме — виток персональних даних клієнтів повного «комплекту»: ПІБ, телефони, адреси, майже повні дані карток, суми оплати, пов'язані особи. Тепер, коли інцидент повністю ліквідовано, можу поділитися загальними деталями — без технічного PoC та без жодних персональних даних, — написав Юрій Решетнік.

Юрій Решетнік розповів, що достатньо було змінити кілька символів у посиланні — і відкривалися чужі замовлення. Каже, що такі помилки трапляються часто, але цього разу її виявили вчасно.

— У жовтні, під час роботи як клієнт з одним із сервісів держсектору, я помітив нестандартну поведінку інтерфейсу: при зміні частини URL система відкривала чужі об’єкти (замовлення), які користувач не мав би бачити. Я акуратно задокументував прояв, зашифрував матеріали й передав їх власнику та у CERT-UA через офіційний канал відповідального розкриття (CVD). Нещодавно отримав підтвердження: інцидент проаналізовано, уразливість закрита, — додав він.

Раніше повідомлялось, що фахівці з кібербезпеки з Cybernews виявили витік даних. Понад 16 мільярдів унікальних облікових записів, з логінами та паролями, опинилися у відкритому доступі.

Реклама
Читайте також:
0
Обговорення

Щоб долучитись до коментарів на сайті МикВісті.

Приєднатись до Клубу МикВісті
Можете скасувати у будь-який момент Payment systems