Säkerhetshål hos UL funnet – personuppgifter har varit tillgängliga för obehöriga

Permalänk
Melding Plague

Säkerhetshål hos UL funnet – personuppgifter har varit tillgängliga för obehöriga

Upplands Länstrafik har meddelat samtliga som registrerat sig i UL-applikationen att personuppgifter som mail, telefonnummer och köphistorik varit tillgängliga via säkerhetshål.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Varför är jag inte förvånad?

Permalänk
Medlem

Skrämmande att personuppgifterna inte är krypterade!

Visa signatur

i7 2600k | Asus P8P67 | Corsair H80 | Asus GTX 770 OC | 8GB | Corsair TX650W | Fractal Design R3 | Samsung 860 EVO 1TB

Macbook Pro 16'' M1 Pro | 16GB | 512GB | 2021

Permalänk
Medlem

Där en av anledningarna till att jag inte är app-användare. Bank id och swish,Instragram för dela fotohobbyn, thats it. Resten av app-världen klarar jag mig utan.

Permalänk
Medlem
Skrivet av Falistar:

Där en av anledningarna till att jag inte är app-användare. Bank id och swish,Instragram för dela fotohobbyn, thats it. Resten av app-världen klarar jag mig utan.

Antites.

Permalänk
Medlem
Skrivet av Falistar:

Där en av anledningarna till att jag inte är app-användare. Bank id och swish,Instragram för dela fotohobbyn, thats it. Resten av app-världen klarar jag mig utan.

Har du ett bankkonto online? Och när du ska hämta ut pengar eller betala fakturor som du får hem i kuvert, så går du till närmaste bankkontor till din bank och gör alla bank ärenden där som insättning av pengar och uttag samt blanketter för betalning av fakturor?

Visa signatur

NZXT H7 Flow, ASUS Z390-E, Intel 9700K 3.6GHz, 16 GB Corsair Vengeance 3.2GHz, Samsung EVO 970 500GB, MSI RTX 2070 Gaming Z, Seagate Barracuda 4 TB, Corsair RM750X V2 750W, Noctua NH-D15, 1 st FD Venturi HF-14, 6 st Phantek M25 120mm, Dell S2721DGFA,

Permalänk
Musikälskare

Gött... man blir mörkrädd

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB DDR5 Vengeance ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Medlem

Vem som ska få sparken för det? Ingen?! Som vanligt...

Permalänk
Medlem
Skrivet av Mörksuggan:

Har du ett bankkonto online? Och när du ska hämta ut pengar eller betala fakturor som du får hem i kuvert, så går du till närmaste bankkontor till din bank och gör alla bank ärenden där som insättning av pengar och uttag samt blanketter för betalning av fakturor?

Jag tror du mycket väl du förstår vad jag avsåg, men det går ju alltid att hårddra saker, om man inte har bättre för sig.

Permalänk
Musikälskare
Skrivet av friArsenik:

Vem som ska få sparken för det? Ingen?! Som vanligt...

I Sverige har man inget direkt ansvar så ja, som vanligt

Visa signatur

❀ Monitor: ASUS Swift 27" @ 1440p/165Hz ❀ CPU: Ryzen 7700X ❀ Cooling: Corsair H170i ELITE 420mm ❀ GPU: MSI 3080 Ti SUPRIM X ❀ Memory: Corsair 32GB DDR5 Vengeance ❀ Motherboard: ASUS Crosshair X670E Hero ❀ M.2: Samsung 980 Pro ❀ PSU: Corsair HX1200 ❀ Chassi: Corsair 7000X ❀ Time Spy: 19 340

📷 Mina fotografier
🎧 Vad lyssnar du på just nu?

Permalänk
Skrivet av joeldeluxe:

Skrämmande att personuppgifterna inte är krypterade!

Jag har "hört" att på vissa arbetsplatser går det åt mellan 80-90 % av arbetstiden till möten medan resterande tid är kodning, kodrecensioner, o.d. Om du då går en YH-utbildning där nästan 50 % av studietiden är LIA, hur ska du då lära dig någon faktisk kodning (som exempelvis SQL Server Encryption i Microsofts SQL Server) om du till 80-90 % håller på med att brygga kaffe och lyssna på samma semesterhistorier om och om igen?!

Mvh,
WKL.

Visa signatur

"Den säkraste koden är den som aldrig skrivs"

Permalänk
Medlem
Skrivet av friArsenik:

Vem som ska få sparken för det? Ingen?! Som vanligt...

Självklart ingen. Och de drabbade kommer inte få någon som helst ersättning om/när deras inboxar blir sönderspammade, eller bedragare börjar ringa. I bästa fall får de ett "vi ber om ursäkt för det inträffade", som är gratis för UL och inte kommer avhjälpa något av ovanstående.

Egentligen borde de drabbade fakturera UL per påbörjad arbetstimme för varje spammail de raderar eller bedragarsamtal de besvarar orsakade av detta. De har nog själva inga som helst problem med att fakturera sådana som orsakar merarbete för dem.

Visa signatur

Nu lurade jag dig att slösa bort ett par värdefulla sekunder av ditt liv på att läsa denna fullständigt poänglösa signatur!

Permalänk

Det är ganska låg datasäkerhet på de flesta ställen idag, det jobbas för att bli bättre, men det går sakta. Så fler händelser kommer inträffa, i detta fall var det ej superallvarligt.

Det är därför jag alltid betalar busschauffören med ett äggfack för mina resor.
Digitala betalningsmedel är spårbara, pengar vet man aldrig var de har varit, smutsiga bakterier eller droger kan vara på dem. Det enda säkra är byteshandel som folk gjorde på 1800 talet.

Rogers' bell curve är annars intressant. Innovators, Early adaptors, majority, laggers etc. De tidigaste får ofta mest en massa problem, driftkraften är ofta det är roligt.
Men de sista laggers får också problem. När typ alla köper sina biljetter i telefonen så anpassar biljettförsäljningen sig därefter. Det blir så himla omständligt att köpa biljetter på någon annanstans än mobilen. Dessutom tar biljetterna plats och på sommaren när man har ett par byxor och tshirt och ska förvara ens mobil, bankkort, nycklar etc i byxorna så har man ej mycket plats.

Permalänk
Medlem

Hos vem ligger ansvaret? Apputvecklaren eller UL?
Nu är det ju också ett ganska stort Konsultföretag som har utvecklat appen

Visa signatur

7800X3D || 4080S || 32GB || Formd T1

Permalänk
Medlem
Skrivet av mkrl:

Hos vem ligger ansvaret? Apputvecklaren eller UL?
Nu är det ju också ett ganska stort Konsultföretag som har utvecklat appen

UL

Skulle vart skönt om företag kunde skylla alla fel på underleverantörer eller underentreprenörer...

Visa signatur

Ryzen 5600x (Noctua NH-D15) || Kingston Fury 32GB 3600MHz
ASUS Prime X470 PRO || ASUS GeForce RTX 3080 Tuf OC
Fractal Design Define S (6x chassifläktar) || Corsair RM750X v2
FURY Renegade 2TB || WD Blue 1TB M.2 || LG C2 42" + XB271HUA

Permalänk
Medlem
Skrivet av mkrl:

Hos vem ligger ansvaret? Apputvecklaren eller UL?
Nu är det ju också ett ganska stort Konsultföretag som har utvecklat appen

UL bär ansvar gentemot de drabbade, sedan kan de i sin tur ansvarsbelägga konsultföretaget.

Visa signatur

Nu lurade jag dig att slösa bort ett par värdefulla sekunder av ditt liv på att läsa denna fullständigt poänglösa signatur!

Permalänk
Medlem
Skrivet av mkrl:

Hos vem ligger ansvaret? Apputvecklaren eller UL?
Nu är det ju också ett ganska stort Konsultföretag som har utvecklat appen

UL.

Ansvaret ligger alltid hos den som äger produkten, spelar ingen roll vem som skapat den eller vem man anställt för att skapa den, eller vilka former den anställningen/uppdraget tagit form i.

Ansvaret är helt och hållet UL's. Sen får man titta på avtalet som UL haft med leverantören och titta ifall leverantören gjort sig skyldig till kontraktsbrott och/eller missat krav, samt ifall dessa missade krav har några ekonomiska påföljder kopplade. Det kan mycket väl bli så att det blir feta böter och/eller kompensation till UL från lev i detta fall.

Men i slutändan är det ändå ägaren (UL) som har ansvaret. Som alltid.

Visa signatur

| Corsair Crystal 460X | Z390-F | 9700K | ROG Ryujn 360mm | RTX 3080Ti | ROG Thor 850W | Vengeance Pro 3200mhz 16cl 16GB (2x8) | 970 Pro 2TB + 2xWD Black 4TB | ROG SWIFT PG279Q | Arctis 7 Pro Wireless | ROG Scope Deluxe red silent | ROG Chakram |

Permalänk
Medlem

Inte förvånad då UL är så jävla sämst. För ett par år sedan när de stängde ner alla bussar pga. stök så hade de möten med fackets skyddsombud som satte tvångsstopp. Tror ni de meddela deras kunder om att alla bussar var inställda resten av kvällen/natten (de hade inga problem iaf. att meddela alla chaffisar att de inte kunde jobba)? Stod inget på deras hemsida, stod som vanligt att "nästa buss kommer om 15 min" eller i detta fall om 60 min... Var först när jag såg på UNT (Lokaltidningen) att det var buss-stop i hela Uppsala efter 90 mins väntande (har bussar som bara går var 60 min). All budget ska gå åt till reklam för UL på deras skärmar, etc. men när saker inte funkar så finns det aldrig någon vuxen som uppdaterar deras system. Med tanke på hur många dåliga saker deras App har så förstår man att det inte är topp-kodare som är bakom systemet...

Visa signatur

There can be only ONE...

Permalänk
Medlem
Skrivet av joeldeluxe:

Skrämmande att personuppgifterna inte är krypterade!

Baserat på beskrivningen skulle jag spontant gissa på att det API som appen använder hade en Insecure Direct Object Reference-sårbarhet som lät folk enumerera fram denna information. Då måste ju naturligtvis appen kunna visa den informationen i klartext i appen (fast skickad över HTTPS givetvis), oavsett hur informationen lagrats.

Det kan naturligtvis också röra sig om en exponerad databas, men får inte den känslan här.

Skrivet av friArsenik:

Vem som ska få sparken för det? Ingen?! Som vanligt...

Skulle man sparka folk varje gång de introducerar en sårbarhet skulle mindre företag som dessa förmodligen inte ha så många utvecklare kvar. Samtidigt skulle de sparka de som dragit lärdom av misstaget och ersätta dessa med folk som mycket väl kan göra exakt samma misstag igen. Ännu värre är att det också skulle skapa en skadlig kultur där sårbarheter mörkas istället för att rapporteras internt.

Den rätta lösningen är att utbilda sina utvecklare istället, så att de själva har vanliga typer av webbsårbarheter i åtanke under utvecklingens gång.

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q

Permalänk
Medlem

Som vanligt får de drabbade ingen som helst kompensation, att ha läckor är ofta en täckmantel för försäljning av data.
Det är bland annat därför jag är snål med att ge ut mina personuppgifter, dom är många gånger mer värda än det monetära priset på saker som en bussbiljett.

Visa signatur

*5600|B350M-A|32GB|A750|GX750W|Core V21|280AIO|1TB+2TB.

AMD Ryzen 5(Zen3) @4891|Asus Prime|Corsair 2x16 RGB PRO 3200C16 @3800C18|Intel Arc LE @2740MHz|Seasonic Focus| Thermaltake mATX kub|Arctic freezer II| NVMe SSD PCIE 3.0x2 Kingston A1000 1500/1000 + 2,5" HDD Toshiba 1TB & Samsung 1TB i RAID 0.

Permalänk
Medlem
Skrivet av Fenrisulvfan:

Som vanligt får de drabbade ingen som helst kompensation, att ha läckor är ofta en täckmantel för försäljning av data.

Det där sistnämnda får du nog faktiskt underbygga med lite källor. Jag kan själv inte minnas ett endast fall där så visade sig vara fallet. Om det som du säger sker "ofta" så borde det inte vara särskilt svårt att ge lite bra exempel.

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q

Permalänk
Skrivet av blunden:

Det där sistnämnda får du nog faktiskt underbygga med lite källor. Jag kan själv inte minnas ett endast fall där så visade sig vara fallet. Om det som du säger sker "ofta" så borde det inte vara särskilt svårt att ge lite bra exempel.

Jag tror hen syftade på skumsidor. Det blir väldigt konspiratorisk att tro att förvaltning Region Uppsala håller på med kriminell verksamhet.

Angående säkerhet, så kan all data läcka. Hur stora brister UL har vet vi inte, det blir då lite konstigt att klaga över att de hade så stora brister.

Som någon skrev så bör man begränsa sig var man lämnar ut data. I de flesta fall så innebär det inte ens undergång om ens information om var man har åkt varenda dag med kollektivtrafiken skulle komma ut. Värre är information (inkomst, adress, brottsregister) som finns offentligt om en på olika sidor för att sverige anser att information ska vara offentlig.

Så min åsikt är tråkigt att säkerhetshålet fanns, men vi lär få se mer och mer av detta för varje år som går och det är det som oroar mig mest.

Permalänk
Medlem
Skrivet av blunden:

Baserat på beskrivningen skulle jag spontant gissa på att det API som appen använder hade en Insecure Direct Object Reference-sårbarhet som lät folk enumerera fram denna information. Då måste ju naturligtvis appen kunna visa den informationen i klartext i appen (fast skickad över HTTPS givetvis), oavsett hur informationen lagrats.

Det kan naturligtvis också röra sig om en exponerad databas, men får inte den känslan här.

Skulle inte heller förvåna mig om det handlar om ett bakomliggande CRM-system som någon lyckats få tillgång till.
Med tanke på att konto-tjänsten på webben verkar köra JSF 2.0 så misstänker jag snarare att det finns ett rätt gammalt system för just kunddata, som förmodligen är äldre än appen.

Permalänk
Medlem
Skrivet av 0wing:

Skulle inte heller förvåna mig om det handlar om ett bakomliggande CRM-system som någon lyckats få tillgång till.
Med tanke på att konto-tjänsten på webben verkar köra JSF 2.0 så misstänker jag snarare att det finns ett rätt gammalt system för just kunddata, som förmodligen är äldre än appen.

Det är naturligtvis möjligt. Det faktum att det bara var den typ av data som appen troligen visar så gissade jag på att deras API varit sårbart.

Om man vill kan man ju alltid leta runt lite med Shodan för att se om de tidigare exponerat sitt CRM-system.

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q

Permalänk
Medlem

Ju mer teknisk lagd man är som person ju mer mörkrädd blir man för det "SMARTA" app samhället. Man vet ju hur jargongen går inom IT sektorn. Det är "f%$k it ship it" som gäller och alla vet att det kommer det krascha en dag i den närmaste framtiden förhoppningsvis efter att ens kontrakt tagit slut.

Permalänk
Medlem
Skrivet av blunden:

Det där sistnämnda får du nog faktiskt underbygga med lite källor. Jag kan själv inte minnas ett endast fall där så visade sig vara fallet. Om det som du säger sker "ofta" så borde det inte vara särskilt svårt att ge lite bra exempel.

Jag gav exemplet bussbiljett (kort eller telefonapp), men det finns såklart parkeringsbiljett (telefonapp, som samlar in allt), postorder (gratis frakt som medlem).
Eller menar du täckmantel för dataförsäljning, ja hade man kunnat påvisa att så var fallet, så vore ju täckmanteln värdelös.
När inkompetensen är så sprudlande, så är det inte svårt att börja misstänka illvilja.

Visa signatur

*5600|B350M-A|32GB|A750|GX750W|Core V21|280AIO|1TB+2TB.

AMD Ryzen 5(Zen3) @4891|Asus Prime|Corsair 2x16 RGB PRO 3200C16 @3800C18|Intel Arc LE @2740MHz|Seasonic Focus| Thermaltake mATX kub|Arctic freezer II| NVMe SSD PCIE 3.0x2 Kingston A1000 1500/1000 + 2,5" HDD Toshiba 1TB & Samsung 1TB i RAID 0.

Permalänk
Moderator
Moderator
Skrivet av frong:

UL

Skulle vart skönt om företag kunde skylla alla fel på underleverantörer eller underentreprenörer...

Det kan SEOM, när de hade driftstörningar här för ett tag sedan. Inget typ "vi beklagar att våra kunder drabbats" eller något dylikt utan var bara väldigt snabba med på att skylla på att det var en underleverantör som orsakat det hela.

Visa signatur

*-<|:C-<-<

Nytt namn, samma bismak.

Permalänk

På tal om inkompetens.
Jag skyller mer på konsulterna våra kommuner anlitar, de är de stora bovarna.

"Vem som helst kan arbeta som konsult, oavsett om du har en spetskompetens, lång erfarenhet eller är ny på arbetsmarknaden."

"Konsulter finns inom alla områden beroende på individens kompetensområde, såsom HR, lager, industri, ekonomi, management, marknadsföring, juridik, teknik, IT eller design. Inom vilket tänkbart organisationsområde som helst egentligen. Du kan även jobba extra som konsult under studietiden."

Visa signatur

An application program (sometimes shortened to application) is any program designed to perform a specific function directly for the user or, in some cases, for another application program.
https://www.userbenchmark.com/ Talar om vad du har!

Permalänk
Medlem

Som uppsalabo är jag inte ett dugg förvånad.
Samma med Uppsalahem (som jag bor i) lämnar inte ut mail eller tel till dom eller något annat här.
Allting i Uppsala är toppstyrt och ingen vågar säga nåt, patetiskt
Byfånarnas paradis!

Permalänk
Medlem

Fick ett mail om just det här för någon dag sedan. Brukar resa med tåg från Stockholm till Sala där mor min bor (byte i Uppsala).
Lär ju vara lagom kul om man har skyddad identitet.

Visa signatur

Laptop: Lenovo Legion 5 (Ryzen 5 5600H, 16GB, RTX 3060) OS: Windows 11 Pro

TV: LG C1 65" ✪ Konsol: PS5 (+2TB SSD & 4TB HDD), PS3 Fat (960GB SSD), PS3 Slim (500GB SSD), PS Vita

Reciever: Onkyo TX-NR676E ✪ 4K UHD Blu-ray: Panasonic DP-UB820 ✪ CD-spelare: Onkyo C-7030

Högtalare: Focal Chorus 726, XTZ 10.16 ✪ Hörlurar: beyerdynamic DT 700 PRO X ✪ DAC/AMP: Fosi Audio Q4