Исследователи обнаружили 250 тысяч уязвимых сайтов публичных служб Польши

Польские исследователи безопасности Роберт Кручек и Камиль Щчуровский выявили более 250 тыс. сайтов с уязвимостями у свыше 10 тыс. публичных организаций Польши. Среди затронутых структур оказались аэропорты, больницы и государственные учреждения; отдельные ошибки в Pad CMS позволяли получить доступ к сотням ресурсов без пароля.
Проверка публичного сегмента
О результатах работы Кручек и Щчуровский рассказали на конференции Def Con в Лас-Вегасе. Исследователи начали проверку, чтобы оценить состояние публичной веб-инфраструктуры страны и повысить её безопасность.
Они указали, что риски связаны не только с ошибками в программном обеспечении, но и с отсутствием удобных механизмов для сообщения об уязвимостях и программ вознаграждения за их поиск. По словам исследователей, некоторые поставщики воспринимали уведомления об ошибках как неудобство, хотя отдельные проблемы было особенно легко эксплуатировать.
Уязвимости Pad CMS
Одной из наиболее заметных находок стали критические уязвимости в широко используемой системе управления контентом Pad CMS. Одна из ошибок позволяла без пароля получить доступ более чем к 300 публичным сайтам.
Разработчик не устранил эту проблему, поскольку продукт достиг статуса end of life и больше не поддерживается. Такая ситуация означает, что владельцам ресурсов недостаточно ждать обновления от поставщика: используемый компонент уже не получает исправлений.
Другая найденная ошибка, как сообщили исследователи, открывала доступ к сайтам примерно двух третей судебной системы Польши — около 245 судов. Материалы об обнаруженных проблемах были переданы государственным органам через официальные каналы.
Контекст и вывод
Работа была представлена на фоне усилий Польши по укреплению киберзащиты после серии предполагаемых российских атак на поставщиков энергии и воды. В описанных инцидентах злоумышленники также использовали слабую защиту инфраструктуры.
Для организаций практический вывод состоит в необходимости вести учёт CMS и других компонентов, отслеживать окончание их поддержки, принимать сообщения об уязвимостях и оперативно оценивать критические ошибки. Снятое с поддержки ПО не должно оставаться незамеченным на ресурсах, от которых зависит работа публичных сервисов.

