愛爾蘭政府網站漏洞暴露百萬居民COVID-19疫苗接種記錄 拉鋸兩年才公開披露


愛爾蘭政府兩年前修復其國傢COVID-19疫苗接種門戶網站的一個漏洞,該漏洞暴露約一百萬居民的疫苗接種記錄。但直到本周,在試圖與政府機構協調公開披露漏洞的努力陷入僵局後,該漏洞的細節才被披露出來。

HSE_Ambulance_Obama_Cavalcade_07KE11475_-_Flickr_-_D464-Darren_Hall.jpg

安全研究人員亞倫-科斯特洛(Aaron Costello)說,他於2021年12月在愛爾蘭衛生服務管理局(HSE)運行的COVID-19疫苗接種門戶網站上發現這一漏洞,而當時愛爾蘭剛剛開始大規模接種COVID-19疫苗一年。

科斯特洛在確保 Salesforce 系統安全方面擁有深厚的專業知識,現在他在 AppOmni 擔任首席安全工程師,這是一傢安全初創公司,其商業利益在於確保雲系統的安全。

科斯特洛在發表前分享的一篇博文中說,疫苗接種門戶網站(建立在 Salesforce 的健康雲上)的漏洞意味著,任何在 HSE 疫苗接種門戶網站註冊的公眾都可以訪問另一個註冊用戶的健康信息。不僅如此,其他任何人都可以查閱 100 多萬愛爾蘭居民的疫苗接種記錄,包括全名、疫苗接種詳情(包括接種或拒絕接種疫苗的原因)、疫苗接種類型以及其他類型的數據。他還發現,任何用戶都可以通過門戶網站訪問 HSE 的內部文件。

值得慶幸的是,對於按照預期使用門戶網站的普通用戶來說,查看每個人疫苗接種管理詳情的功能並沒有立即顯現出來。

好消息是,除科斯特洛之外,沒有人發現這個漏洞,而且 HSE 保存詳細的訪問日志,顯示"沒有未經授權訪問或查看這些數據"。

當被問及該漏洞時,HSE 發言人 Elizabeth Fraser 在給 TechCrunch 的一份聲明中說:"我們在接到警報的當天就修復錯誤配置。在沒有暴露其他數據字段的情況下,此人訪問的數據不足以識別任何人,在這種情況下,決定不需要向數據保護委員會提交個人數據泄露報告。"

愛爾蘭嚴格遵守歐盟 GDPR 法規下的數據保護法,該法規對整個歐盟的數據保護和隱私權做出規定。

科斯特洛的公開披露標志著自首次報告該漏洞以來的兩年多時間。他在博文中列出一個長達數年的時間軸,揭示政府各部門不願公開披露漏洞的來回過程。他最終被告知,政府不會公開披露該漏洞,就好像它從未存在過一樣。

即使根據 GDPR,組織也沒有義務披露未導致敏感數據被大規模竊取或訪問的漏洞,這些漏洞不屬於實際數據泄露的法律要求范圍。盡管如此,安全通常是建立在他人的知識基礎上的,尤其是那些親身經歷過安全事件的人。分享這些知識有助於防止其他組織出現類似的漏洞,否則這些組織可能會一無所知,這也是為什麼安全研究人員傾向於公開披露,以防止重蹈覆轍的原因。


相關推薦

2024-04-03

印度政府終於解決長達數年之久的網絡安全問題,該問題暴露印度公民的大量敏感數據。一位安全研究人員透露,他發現至少有數百份包含公民個人信息的文件在網上泄露,任何人都可以訪問,其中包括Aadhaar號碼、COVID-19疫苗接

2022-09-26

解決該國的其他健康問題。一位高級官員周日表示,印度政府正計劃將AarogyaSetu作為該國獨立的健康應用程序。印度國傢衛生局(NHA)首席執行官拉姆·塞瓦克·夏爾馬(Ram Sewak Sharma) 在一次公共活動中說,該應用程序將為居民提供預

2022-08-27

決定禁止執行聯邦承包商行政命令,該命令要求同時也是政府承包商的大型雇主接種疫苗。該團體的宣言稱,它希望Google領導層也做出同樣的事情。據解,Google這一組織在很大程度上是匿名的,它自稱有數百名任期長達十年的員

2023-02-16

將繼續向有保險和無保險的人免費提供,該緊急狀態允許政府為所有美國人提供疫苗接種資金。這一宣佈是在政治傢們對其疫苗價格上漲的關註和批評之後作出的,據說每劑疫苗的價格高達130美元。有醫療保險的人可能可以繼續

2023-01-12

居民存在新冠疫苗接種的州獎勵計劃,比如加利福尼亞州政府2021年在相關計劃中向居民提供50美元的禮品卡或購物卡,以及總金額1億美元的現金獎勵,這對人們進一步接種疫苗的意願以及對州政府的信任、對疫苗安全和效率的

2023-04-17

ID)上公佈的新研究,在2020年12月至2023年3月期間,COVID-19疫苗接種直接挽救整個歐洲至少1004927條生命。世衛組織/歐洲的新估計,以及世衛組織/歐洲的流行病學傢Margaux Meslé博士在會議上的發言,突出COVID-19疫苗計劃的顯著影響

2022-09-04

克戎成分幾個月後提出。根據美CDC的官方研究文件,美國政府已經流感季節及以後的幾輪疫苗接種之前購買1.71億個二價mRANA COVID-19疫苗加強針。據估計,從初秋開始的新一輪疫苗接種活動將節省630億至1090億美元的醫療費用,其

2022-06-29

種廣泛有效的泛病毒藥物,可以用來對抗SARS-CoV-2。在對暴露於SARS-CoV-2的猴子和人類細胞的測試中,研究人員發現,與瑞德西韋治療相比,用Apra S4治療減少瞭受感染的細胞數量。該分子對A型流感、寨卡病毒、登革熱和西尼羅河

2022-10-16

一項研究,感染COVID-19後,患心肌炎的風險比接種COVID-19疫苗後高七倍。心肌炎患者的癥狀各不相同,取決於他們目前的心血管健康狀況、炎癥的嚴重程度和其他因素。他們經常會出現胸痛、呼吸急促或心跳不規律的癥狀。在嚴

2022-07-14

。在美國食品和藥物管理局宣佈這一消息的前幾天,美國政府透露它已經購買320萬劑量的Novavax疫苗,足以治療160萬美國人。Novavax疫苗有望在獲得美國疾病控制與預防中心(CDC)咨詢小組進一步批準後的幾周內上市。

2022-11-08

情況,盡管許多Long-COVID患者描述各種各樣的癥狀。數以百萬計的Long-COVID-19患者自最初患病以來面臨著一系列持久的癥狀,但對Long-COVID沒有具體的治療方法。Paxlovid是一種治療COVID-19的抗病毒藥物,它將一種較新的抗病毒藥物nirma

2022-09-04

苗的人的血清。然後,研究人員將他們制造的病毒樣顆粒暴露在這些血清樣本中,以測試他們中和這些顆粒的能力。在過去4至6周內接種過輝瑞/BioNTech或Moderna疫苗的人的血清對祖先SARS-CoV-2的病毒樣顆粒顯示出很高的中和水平,

2022-07-20

提供咨詢的公共衛生專傢小組周二投票決定,向尚未接種疫苗的成年人推薦Novavax公司的COVID-19疫苗。Novavax公司是第一個在美國獲得授權的蛋白質型COVID-19疫苗--一種已經存在幾十年的更“傳統”的疫苗類型。美國食品和藥物管理

2022-09-02

疫情風險等級、核酸檢測結果、抗體檢測結果、新冠病毒疫苗接種記錄等健康碼相關核心基礎數據全國統一共享。經過不斷努力,已實現全國一省一碼,賦碼數據全國共享,便利群眾安全有序出行,助力復工達產。同時,在國務