Site uitvoeringsorganisatie kwetsbaar voor XSS (11/06/08)

On-page link, opens in this window Beoordeling
On-page link, opens in this window Organisatie
On-page link, opens in this window Betrokkenen
On-page link, opens in this window Soort (persoons)gegevens
On-page link, opens in this window Type incident
On-page link, opens in this window Omschrijving van het incident
On-page link, opens in this window Respons van de organisatie
On-page link, opens in this window Bronnen

Beoordeling

★★ (de informatie over het datalek komt uit meerdere bronnen)

Organisatie

Dienst Uitvoering Onderwijs (DUO).

Betrokkenen

Cliënten van DUO.

Soort (persoons)gegevens

"De hacker liet ook zien dat er relatief eenvoudig een pagina kan worden gemaakt waar mensen met iDeal kunnen betalen of in kunnen loggen met hun DigiD. Het is volgens hem denkbaar dat mensen een mail krijgen om een achterstand in de aflossing van de studieschuld per iDeal te voldoen, om zo bankgegevens te stelen. Het zou zelfs mogelijk zijn om daadwerkelijk een betaling naar een andere rekening te laten uitvoeren." (AG, 11/06/08)

Type incident

Ontoereikende beveiliging van de verwerkte persoonsgegevens.

Omschrijving van het incident

"RTL Nieuws kwam het lek op het spoor na een tip van een hacker. De DUO-site is kwetsbaar voor een zogenaamde Cross Site Scripting-hack (XSS). Daarbij kan iemand een eigen website laden in de website van een ander. Als die eigen website maar genoeg lijkt op het origineel, valt dit niet op. Extra gevaarlijk is dat het adres in de adresbalk op het eerste gezicht wel lijkt te kloppen." (AG, 11/06/08)

Respons van de organisatie

"Een woordvoerder van DUO zei gisteren verrast te zijn. 'We stellen een onderzoek in en gaan het gat per ommegaande dichten', aldus de woordvoerder. Toch noemt de woordvoerder het risico laag. 'Maar de site van DUO moet wel een betrouwbare omgeving zijn.' Inmiddels heeft de organisatie laten weten dat het lek gedicht is." (AG, 11/06/08)

Bronnen

Eerste publicatie:
Off-site link, opens in new window AG: Opnieuw lek in site studiefinanciering (11/06/08)

Zie verder:
Off-site link, opens in new window PrivacyNieuws: Site v/d dienst studiefinanciering (DUO) weer lek! (11/06/08)
Off-site link, opens in new window PrivacyNieuws: Kamervragen; Het bericht dat de website van DUO onveilig is (11/06/14)



Creative Commons License

Al het oorspronkelijke werk op deze website © 2001-2011 D9D1E2.COM. Op dit werk is een Creative Commons Licentie van toepassing.