印度選舉委員會修復暴露公民信息搜索數據的隱私漏洞


印度選舉委員會已修復其網站上的漏洞,這些漏洞暴露與公民要求獲得有關其投票資格狀況、當地政治候選人和政黨以及電子投票機技術細節等信息相關的數據。印度即將舉行下屆大選,預計在4月至5月間選出議會下院議員,並由他們組建新政府。

Right-to-Information-Act-2005-.jpg

印度選舉委員會修復其信息權(RTI)門戶網站的漏洞,該門戶網站允許公民申請獲取憲法機構、邦和中央政府機構以及從印度政府獲得大量資金的私營組織的記錄。

這些漏洞允許訪問 RTI 申請、下載交易收據和官員共享的回復,而無需對用戶登錄進行適當驗證。暴露的部分數據包括 RTI 申請日期、提出的問題、申請人姓名和郵寄地址、申請人的貧困線狀況以及 RTI 答復。

安全研究人員 Karan Saini 於今年 2 月發現這些漏洞,但選舉委員會、印度計算機應急響應小組(CERT-In)和國傢關鍵信息基礎設施保護中心最初都沒有回應他的修復請求,因此他請求 TechCrunch 幫助向有關部門披露這些漏洞。在 CERT-In 的幹預下,這些漏洞已於本周早些時候得到修復。

"CERT-In一直在與相關部門協調此事。最近,CERT-In 已從有關部門獲悉,報告的漏洞已被修復,"印度網絡安全機構周二在回復中說。該機構還向研究人員確認修復工作。

盡管根據印度法律,信息權申請和答復並不保密,但加爾各答高等法院 2014 年的一項判決(PDF)命令獲取信息權申請人個人資料的當局"隱藏此類信息,尤其是在其網站上隱藏此類信息,以免廣大民眾知曉詳情"。

在默認情況下,選舉委員會的 RTI 門戶網站不允許在未登錄的情況下訪問個人的 RTI 申請和回復,這意味著外部對數據的訪問和數據被剪切的能力--因為無需登錄即可訪問--使缺陷成為一個隱私問題。

印度選舉委員會沒有回應置評請求。


相關推薦

2023-08-10

英國在2014年至2022年期間登記投票的人的個人數據。英國選舉委員會今天報告說,這次攻擊直到2022年10月才被發現。據英國廣播公司(BBC)報道,攻擊者還可以訪問那些選擇將自己的數據從公共選民名冊中刪除的選民的數據。選

2024-05-08

印度選舉委員會已向所有政黨發出警示,敦促它們在印度正在進行的大選期間不要在其社交媒體帖子中使用深度偽造(Deepfake)和其他形式的錯誤信息。此舉是在這個世界上人口最多的國傢因打擊此類活動不力而受到批評之後做

2024-03-26

-道頓(OliverDowden)周一在議會向議員發表聲明,將2021年選舉委員會數據泄露事件歸咎於為中國政府工作的黑客。道登告訴議員們,"隻要中國政府威脅到英國的利益,英國政府就會毫不猶豫地采取迅速有力的行動&amp

2022-08-03

印度政府正撤回其關註度頗高的《個人數據保護法案》,該法案引起一些隱私倡導者和科技巨頭的審查,他們擔心該立法可能會限制他們管理敏感信息的方式,同時賦予政府廣泛的權力來獲取這些信息。此舉令人驚訝,因為立法

2023-04-20

臺使用統一的帳號密碼,所以往往一個網站的信息泄漏會暴露用戶的整個網絡。還有一種廣撒網的方式。最典型的例子就是尼日利亞王子詐騙短信。騙子會謊稱自己是迪拜/尼日利亞/各種國傢的王子,因為政變或者其他原因,他

2024-03-10

測試。在一項針對五個國傢(美國、英國、德國、中國和印度)近千人的調查中,研究人員測試受訪者願意支付多少錢來保護不同類型數據的隱私。圖片來源:Timothy Morey、Theodore 'Theo' Forbath 和 Allison Schoop 的 2015 年研究報

2024-04-03

印度政府終於解決長達數年之久的網絡安全問題,該問題暴露印度公民的大量敏感數據。一位安全研究人員透露,他發現至少有數百份包含公民個人信息的文件在網上泄露,任何人都可以訪問,其中包括Aadhaar號碼、COVID-19疫苗接

2024-04-24

務院。"財政部還於二月初制裁伊斯蘭革命衛隊-中央選舉委員會(IRGC-CEC)負責人哈米德-禮薩-拉什加裡安(Hamid Reza Lashgarian),以及伊斯蘭革命衛隊-中央選舉委員會高級官員馬赫迪-拉什加裡安(Mahdi Lashgarian)、哈米德-霍馬

2023-01-05

並要求20萬美元的資金來刪除這些文件。愛爾蘭數據保護委員會宣佈,它正在調查早前的泄露事件,並補充說可能違反《通用數據保護條例》。Twitter公司尚未就此事發表評論。

2022-10-08

框架中的新隱私保護措施。它還指示隱私和公民自由監督委員會(一個獨立機構)審查這些更新,並對情報界是否完全遵守具有約束力的補救決定進行年度審查。“歐盟-美國數據隱私框架包括加強信號情報的隱私和公民自由保

2024-03-14

足以識別任何人,在這種情況下,決定不需要向數據保護委員會提交個人數據泄露報告。"愛爾蘭嚴格遵守歐盟 GDPR 法規下的數據保護法,該法規對整個歐盟的數據保護和隱私權做出規定。科斯特洛的公開披露標志著自首次報

2022-07-09

美國眾議院監督委員會正在對一系列時期跟蹤應用和數據經紀商進行調查,因為他們對私人健康數據在後羅伊訴韋德(Roev.Wde)時代的到來可能被武器化感到擔憂。該委員會日前向數據經紀商SafeGraph、Babel Street、Digital Envoy、Placer.ai

2024-04-25

這些安全漏洞問題,大多數供應商已經做出積極回應,並修復報告的漏洞。這體現供應商對用戶隱私和數據安全的重視,也表明他們在積極履行企業社會責任,保障用戶權益。

2022-07-12

美聯邦貿易委員會(FTC)表示,它將在後羅伊時代的美國加強保護消費者的隱私並宣佈該機構致力於全面執法以打擊非法分享敏感的醫療和位置數據。在FTC隱私和身份保護部代理副主任KristinCohen周一發表的一篇博文中,該委員會特