Архив рубрики ~Лента новостей~

Ошибка в системах суда присяжных, используемых в нескольких штатах США, раскрыла конфиденциальные персональные данные

Ошибка в системах суда присяжных, используемых в нескольких штатах США, раскрыла конфиденциальные персональные данные
Концептуальная иллюстрация, изображающая запутанное судебное разбирательство с изображением молотка на разноцветном фоне
Авторы изображений: Брайс Дурбин / TechCrunch

Как стало эксклюзивно известно TechCrunch, несколько общедоступных веб-сайтов, разработанных для того, чтобы суды по всей территории США и Канады могли управлять личной информацией потенциальных присяжных, имели простую уязвимость системы безопасности, которая легко раскрывала конфиденциальные данные, включая имена и домашние адреса.

Исследователь по вопросам безопасности, пожелавший остаться анонимным для этой статьи, связался с TechCrunch и рассказал о простой в использовании уязвимости. Он выявил не менее дюжины веб-сайтов присяжных, созданных производителем государственного программного обеспечения Tyler Technologies, которые, судя по всему, уязвимы, учитывая, что они работают на одной и той же платформе.

Площадки расположены по всей стране, включая Калифорнию, Иллинойс, Мичиган, Неваду, Огайо, Пенсильванию, Техас и Вирджинию.

Тайлер сообщил TechCrunch, что он устраняет уязвимость после того, как мы предупредили компанию об утечке информации.

Из-за этой ошибки любой желающий мог получить информацию о присяжных, отобранных для участия в слушаниях. Для входа на эти платформы присяжному предоставляется уникальный числовой идентификатор, который можно было подобрать методом подбора, поскольку номер был последовательно возрастающим. Платформа также не имела механизма, предотвращающего переполнение страниц входа большим количеством попыток перебора вариантов, что называется «ограничением скорости».

В начале ноября эксперт по безопасности сообщил TechCrunch, что они обнаружили как минимум один уязвимый портал управления судами присяжных в одном из округов Техаса. На этом портале TechCrunch увидел полные имена, дату рождения, род занятий, адреса электронной почты, номера мобильных телефонов, а также домашние и почтовые адреса.

Другие раскрытые данные включали информацию, содержащуюся в анкетах, которые потенциальные присяжные должны заполнить, чтобы проверить, имеют ли они право работать в составе коллегии присяжных.

На портале, с которым ознакомился TechCrunch, задавались вопросы о поле человека, этнической принадлежности, уровне образования, работодателе, семейном положении, наличии детей, о том, был ли человек гражданином, старше ли он 18 лет, были ли он осужден или ему грозило обвинение в краже или тяжком преступлении.

В некоторых случаях уязвимость могла привести к раскрытию персональных данных о здоровье в профиле присяжного. Например, если присяжный просил об освобождении от несения службы по состоянию здоровья, он мог раскрыть, какое именно медицинское показание, по его мнению, делает его непригодным к участию в слушаниях. TechCrunch также видел такой пример.

Связаться с нами

Есть ли у вас дополнительная информация об уязвимостях в продуктах Tyler Technologies? Или других государственных технологиях? С нерабочего устройства вы можете безопасно связаться с Лоренцо Франчески-Биккьераи через Signal по телефону +1 917 257 1382, через Telegram и Keybase @lorenzofb или по электронной почте.

TechCrunch уведомил Тайлера о проблеме 5 ноября. Тайлер признал наличие уязвимости 25 ноября.

Представитель Tyler Карен Шилдс в своем заявлении сообщила, что служба безопасности компании подтвердила, что «существует уязвимость, из-за которой некоторая информация о присяжных могла стать доступной с помощью атаки методом подбора паролей».

«Мы разработали меры по предотвращению несанкционированного доступа и информируем наших клиентов о дальнейших шагах», — говорится в заявлении.

Представитель не ответил на ряд дополнительных вопросов, в том числе о том, есть ли у Tyler технические средства, позволяющие определить, имел ли место какой-либо злонамеренный доступ к личной информации присяжных, и планирует ли компания уведомить людей, чьи данные были раскрыты.

Это не первый случай, когда Тайлер публикует конфиденциальные персональные данные в интернете. В 2023 году исследователь безопасности обнаружил, что из-за другой уязвимости безопасности некоторые американские онлайн-системы хранения судебных записей раскрывали засекреченные, конфиденциальные и конфиденциальные данные, такие как списки свидетелей и показания, заключения о психическом здоровье, подробные заявления о жестоком обращении и корпоративные коммерческие тайны.

В том случае компания Tyler устранила уязвимости в своем продукте Case Management System Plus, который использовался по всему штату Джорджия.

В этом деле данные раскрывали еще два поставщика государственных технологий: Catalis через свой продукт CMS360, систему, используемую в нескольких штатах США, и Henschen & Associates через свою систему судебных записей CaseLook, используемую в Огайо.

Источник: techcrunch.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Архив рубрики ~Коротко из Telegram~ SciSpace AI — платформа с искусственным интеллектом, которая упрощает поиск,… Архив рубрики ~Полезное~ Гайд по работе с Claude Opus 5.5 от Anthropic: самое важное из официальных рекомендаций для новой модели Новости робототехники Почему я не беспокоюсь о том, что ИИ нас всех убьет (и вам тоже не стоит беспокоиться). Архив рубрики ~Обо всем~ Российские астрономы недосчитались гравитационно неустойчивых протопланетных дисков. Это может быть связано с недооценкой их масс Архив рубрики ~Коротко из Telegram~ Один и тот же промпт, два разных языка — и… Архив рубрики ~Коротко из Telegram~ Нейросеть, которая не умеет писать Обычно ИИ — это собеседник:… Архив рубрики ~Коротко из Telegram~ В поисках Майораны В среду Microsoft открыла в Мэриленде с… Архив рубрики ~Коротко из Telegram~ Короткие видео становятся не только витриной, но и каналом продаж… Архив рубрики ~Коротко из Telegram~ К 2035 году число подключений 6G достигнет 2,4 млрд GSMA… Архив рубрики ~Коротко из Telegram~ У ИИ появится свой комитет в Госдуме В Думе IX… Архив рубрики ~Коротко из Telegram~ Claude Opus 5.5 вышла — и сразу забрала лидерство у… Архив рубрики ~Полезное~ На GitHub выложили AutoClip — инструмент для автоматической нарезки видео… Архив рубрики ~Коротко из Telegram~ На GitHub выложили DeadAir — своё радио с ИИ-ведущим Появился… Архив рубрики ~Коротко из Telegram~ xAI выпустила Grok 4.7 — модель для кода, инженерии и… Архив рубрики ~Коротко из Telegram~ SciSpace AI — платформа с искусственным интеллектом, которая упрощает поиск,… Архив рубрики ~Полезное~ Гайд по работе с Claude Opus 5.5 от Anthropic: самое важное из официальных рекомендаций для новой модели Новости робототехники Почему я не беспокоюсь о том, что ИИ нас всех убьет (и вам тоже не стоит беспокоиться). Архив рубрики ~Обо всем~ Российские астрономы недосчитались гравитационно неустойчивых протопланетных дисков. Это может быть связано с недооценкой их масс Архив рубрики ~Коротко из Telegram~ Один и тот же промпт, два разных языка — и… Архив рубрики ~Коротко из Telegram~ Нейросеть, которая не умеет писать Обычно ИИ — это собеседник:… Архив рубрики ~Коротко из Telegram~ В поисках Майораны В среду Microsoft открыла в Мэриленде с… Архив рубрики ~Коротко из Telegram~ Короткие видео становятся не только витриной, но и каналом продаж… Архив рубрики ~Коротко из Telegram~ К 2035 году число подключений 6G достигнет 2,4 млрд GSMA… Архив рубрики ~Коротко из Telegram~ У ИИ появится свой комитет в Госдуме В Думе IX… Архив рубрики ~Коротко из Telegram~ Claude Opus 5.5 вышла — и сразу забрала лидерство у… Архив рубрики ~Полезное~ На GitHub выложили AutoClip — инструмент для автоматической нарезки видео… Архив рубрики ~Коротко из Telegram~ На GitHub выложили DeadAir — своё радио с ИИ-ведущим Появился… Архив рубрики ~Коротко из Telegram~ xAI выпустила Grok 4.7 — модель для кода, инженерии и…