ಬಿಹಾರ ಸರ್ಕಾರದ ವೆಬ್ಸೈಟ್ನಲ್ಲಿ ಭದ್ರತಾ ಲೋಪ ಪತ್ತೆ ಮಾಡಿದ 21 ವರ್ಷದ ವಿದ್ಯಾರ್ಥಿ
ಆಧಾರ್, ಪಿಂಚಣಿ ಡೇಟಾ ಸೋರಿಕೆ ಆತಂಕ!
Photo Credit ; bmvm.bihar.gov.in
ಬಿಹಾರ ಮಹಾದಲಿತ ವಿಕಾಸ್ ಮಿಷನ್ (BMVM) ವೆಬ್ಸೈಟ್ನಲ್ಲಿರುವ ಈ ದೋಷವನ್ನು 21 ವರ್ಷ ವಯಸ್ಸಿನ ಪ್ರಶಾಂತ್ ಕುಮಾರ್ ಗುರುತಿಸಿರುವುದಾಗಿ ವರದಿಯಾಗಿದೆ.
ಬಿಹಾರ ಸರ್ಕಾರದ ವೆಬ್ಸೈಟ್ನಲ್ಲಿ ಪ್ರಮುಖ ದೋಷವೊಂದಿದ್ದು ಲಕ್ಷಾಂತರ ಭಾರತೀಯರ ಆಧಾರ್ ಸಂಖ್ಯೆಗಳು, ಪಿಂಚಣಿ ವಿವರಗಳು, ಸರ್ಕಾರಿ ಅಧಿಕಾರಿಗಳ ಐಡಿ ಮತ್ತು ಇನ್ನೂ ಅನೇಕ ಸೂಕ್ಷ್ಮ ಡೇಟಾ ಬಹಿರಂಗವಾಗುವ ಸಾಧ್ಯತೆಯಿತ್ತು. ಬಿಹಾರ ಮಹಾದಲಿತ ವಿಕಾಸ್ ಮಿಷನ್ (BMVM) ವೆಬ್ಸೈಟ್ನಲ್ಲಿರುವ ಈ ದೋಷವನ್ನು 21 ವರ್ಷ ವಯಸ್ಸಿನ ಪ್ರಶಾಂತ್ ಕುಮಾರ್ ಗುರುತಿಸಿರುವುದಾಗಿ ವರದಿಯಾಗಿದೆ.
BMVM ಎನ್ನುವುದು ರಾಜ್ಯಸರ್ಕಾರದ ಫಲಾನುಭವಿ ಯೋಜನೆಗಳನ್ನು ಪಡೆಯಲು ಇರುವ ಬಿಹಾರ ಸರ್ಕಾರದ ಅಧಿಕೃತ ವೆಬ್ಸೈಟ್. ಈ ಲೋಪದಿಂದ ಯಾವುದೇ ಹ್ಯಾಕರ್ಗೆ ನಿವಾಸಿಗರ ವೈಯಕ್ತಿಕ ವಿವರಗಳಿಗೆ ಪ್ರವೇಶ ಸಿಗುತ್ತದೆ. ಹ್ಯಾಕರ್ ಲೋಪ ಬಳಸಿಕೊಂಡು ಸುಲಭವಾಗಿ ಪ್ರವೇಶಿಸಬಹುದಾದ ಡೇಟಾದಲ್ಲಿ ಆಧಾರ್, ಫೋನ್ ಸಂಖ್ಯೆ, ಪ್ಯಾನ್ ಕಾರ್ಡ್ಗಳ ವಿವರಗಳಿವೆ. ಯೋಜನೆಗಳಿಗೆ ಲಿಂಕ್ ಮಾಡಲಾಗಿರುವ ಬ್ಯಾಂಕ್ ಖಾತೆಗಳ ವಿವರಗಳಿವೆ. ಅಂದರೆ ಖಾತೆ ಸಂಖ್ಯೆ, ಐಎಫ್ಎಸ್ಸಿ ಕೋಡ್ಗಳು ಇತ್ಯಾದಿ.
ವರದಿಯಾಗಿರುವ ಪ್ರಕಾರ ಈ ದೋಷವು BMVM ವೆಬ್ಸೈಟ್ನಲ್ಲಿ ‘ಫಾರ್ಗಾಟ್ ಪಾಸ್ವರ್ಡ್’ ಪುಟಕ್ಕೆ ಆಗಿರುವ SQL ಇಂಜೆಕ್ಷನ್ಗೆ ನೀಡಿರುವ ಲಿಂಕ್ ಆಗಿರುತ್ತದೆ. ಈ ದೋಷವು ಯಾರೇ ಆದರೂ ಲಾಗಿನ್ ಆಗದೆಯೇ ಡೇಟಾ ಬೇಸ್ ಪ್ರವೇಶಿಸಲು, ಬದಲಾವಣೆ ಮಾಡಲು, ಡೇಟಾ ನಕಲಿಸಲು ಅಥವಾ ಅಳಿಸಲು ಅವಕಾಶ ಮಾಡಿಕೊಡುತ್ತದೆ ಎಂದು 21 ವರ್ಷದ ಪ್ರಶಾಂತ್ ಕುಮಾರ್ ಮಾಧ್ಯಮಗಳಿಗೆ ತಿಳಿಸಿರುವುದಾಗಿ ವರದಿಯಾಗಿದೆ.
SQL ಇಂಜೆಕ್ಷನ್ಗಳ ಸಂದರ್ಭ ಬಂದಾಗ ವೆಬ್ಸೈಟ್ ಸಾಮಾನ್ಯವಾಗಿ ಎರಡು ಪರಿಶೀಲನೆಗಳನ್ನು ಹೊಂದಿರುತ್ತದೆ. ಒಂದು ಗ್ರಾಹಕರ ಬದಿಯಲ್ಲಿ ಅಂದರೆ ನಮ್ಮ ಸಾಧನ, ಮತ್ತೊಂದು ಹೋಸ್ಟ್ ಸೈಟ್ನಲ್ಲಿರುತ್ತದೆ. ಆದರೆ ಈ ಸಂದರ್ಭದಲ್ಲಿ ಪರಿಶೀಲನೆಯನ್ನು ಗ್ರಾಹಕರ ಬದಿಯಲ್ಲಿ ಮಾತ್ರ ಮಾಡಲಾಗಿದೆ. “ಈ ವೆಬ್ಸೈಟ್ ಪರಿಶೀಲನೆಉನ್ನು ಗ್ರಾಹಕ ಬದಿಯಲ್ಲಿ ಮಾತ್ರ ಮಾಡುತ್ತಿದೆ. ಸರ್ವರ್ ಬದಿಯಿಂದ ಮಾಡುತ್ತಿಲ್ಲ” ಎಂದು ಪ್ರಶಾಂತ್ ಕುಮಾರ್ ತಿಳಿಸಿದ್ದಾರೆ.
ಪ್ರಶಾಂತ್ ಅವರ ಪ್ರಕಾರ ಗ್ರಾಹಕರ ಬದಿಯ ಪರಿಶೀಲನೆಗಳು ಮಾತ್ರ ಇದ್ದಾಗ ವೆಬ್ಪುಟ ದುರ್ಬಲಗೊಳ್ಳುತ್ತವೆ. “ನನ್ನ ಫೋನ್ನಲ್ಲಿ ಚೆಕ್ಡ್ ಇನ್ ಆಗಿದ್ದರೆ, ಆ ಚೆಕ್ ಅನ್ನು ತೆಗೆದು ಹಾಕಬಹುದು. ಫೋನ್ ನನ್ನಲ್ಲಿ ಇರುವ ಕಾರಣ ಅದರ ಸಂಪೂರ್ಣ ಕೋಡ್ ಬದಲಿಸಬಹುದು ಮತ್ತು ಏನು ಬೇಕಾದರೂ ಮಾಡಬಹುದು. ಅಂದರೆ, forgot password ಪುಟದಲ್ಲಿ SQL ಕೋಡ್ಗಳನ್ನು ಬಳಸಿ ಯಾರು ಬೇಕಾದರೂ ಡೇಟಾಬೇಸ್ಗೆ ಪ್ರವೇಶ ಪಡೆಯಬಹುದು. SQL ಕೋಡ್ ಅನ್ನು ಹೇಗೆ ಬೇಕಾದರೂ ಬಳಸಬಹುದು. ಡೇಟಾಬೇಸ್ ಓದಬಹುದು ಅಥವಾ ಡೇಟಾಬೇಸ್ ಬದಲಿಸಬಹುದು ಅಥವಾ ಸಂಪೂರ್ಣವಾಗಿ ಅಳಿಸಲೂಬಹುದು” ಎಂದು ಅವರು ವಿವರಿಸಿದರು.
SQL ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ ಎಂಬುದರ ಮೂಲಭೂತ ತಿಳುವಳಿಕೆ ಹೊಂದಿರುವ ಯಾರೇ ಆದರೂ ಪ್ರವೇಶ ಪಡೆಯಬಹುದು. ಈ ದೋಷ ಕಂಡುಕೊಂಡ ತಕ್ಷಣ ಪ್ರಶಾಂತ್ CERT-in ಗೆ ತಿಳಿಸಿದ್ದಾರೆ. ನಂತರ ದೋಷವನ್ನು ಸರಿಪಡಿಸಲಾಗಿದೆ ಎಂದು ವರದಿಯಾಗಿದೆ.