- WIADOMOŚCI
Wyciek paszportów i danych o zdrowiu. Łódzkie: luka w systemie stypendiów
Autor. Pixabay.com. Licencja: https://pixabay.com/service/license-summary/
Każdy zalogowany użytkownik łódzkiego systemu stypendiów dla uczniów techników, zawodówek i wybranych liceów mógł zobaczyć dane innych osób. Mowa m.in. o zaświadczeniach medycznych czy skanach paszportów. Dodatkowo dostawca systemu nie rejestrował pobrań plików, zaś wgrana przez niego poprawka nie załatała luki w oprogramowaniu.
8 września br. na stronie zarządzanej przez Urząd Marszałkowski Województwa Łódzkiego opublikowano komunikat dotyczący incydentu bezpieczeństwa IT.
„W systemie był błąd: aplikacja nie sprawdzała, czy zalogowany użytkownik ma prawo do konkretnego dokumentu. Każda osoba zalogowana na własne konto mogła więc otworzyć i pobrać dokumenty innych użytkowników, jeżeli poznała sposób konstruowania adresów (linków) generowanych przez system” – czytamy na stronie programu stypendialnego „Młodzi Zawodowcy”, realizowanego przez Województwo Łódzkie.
Program jest skierowany do uczniów techników, trzyletnich szkół branżowych I stopnia oraz liceów artystycznych. Ma na celu „wsparcie uczniów szczególnie uzdolnionych należących do grup defaworyzowanych” – mowa o rodzinach dotkniętych problemem niepełnosprawności, będących w trudnej sytuacji materialnej lub wielodzietnych. Stypendiami są objęci również uczniowie z „doświadczeniem migracji (w tym z Ukrainy)”. Warunkiem uzyskania wsparcia była m.in. średnia ocen nie niższa niż 4,3 z przedmiotów zawodowych.
Dwie osoby zapoznały się z dokumentami, które ich nie dotyczyły, wykorzystując schematyczne generowanie linków – użytkownicy zadeklarowali usunięcie plików oraz brak ich dalszego rozpowszechniania.
Stwierdzono również, że dostawca systemu nie zapewniał „rejestrowania operacji pobierania dokumentów w systemie”, dlatego ustalanie zakresu naruszenia wykorzystywało m.in. logi strony internetowej.
Nieudana poprawka
Operatorzy systemu stypendialnego nie mają logów z pełnego okresu działania systemów. Należy przy tym nadmienić, że program jest realizowany od 2024 roku oraz skorzystało z niego przynajmniej 1100 uczniów.
Przeprowadzona analiza nie wykazała dowodów wskazujących, że błąd został wykorzystany przez inne osoby. Zapisy techniczne, którymi dysponujemy, obejmują jednak tylko część okresu działania systemu, dlatego nie możemy tego całkowicie wykluczyć.
Komunikat programu „Młodzi zawodowcy"
8 czerwca br. wyłączono możliwość logowania do systemu, zaś dwa dni później również serwery aplikacji. Przed 16 czerwca dostawca oprogramowania miał wgrać łatkę usuwającą podatność, lecz 23 lipca użytkownik zgłosił lukę tego samego rodzaju. „Późniejsza analiza wykazała, że poprawka dostawcy nie usunęła przyczyny błędu” – stwierdzono jasno w komunikacie.
Zakres naruszenia
Wiadomo, że „z pewnością zostały pobrane z systemu” następujące rodzaje danych:
- wnioski o stypendium;
- zaświadczenia i orzeczenia, w tym orzeczenia o niepełnosprawności i zaświadczenia lekarskie;
- zdjęcia i skany Karty Dużej Rodziny;
- świadectwa szkolne;
- zdjęcia i skany paszportów;
- zaświadczenia o numerze PESEL;
- oceny wniosków sporządzane w Urzędzie.
Zdarzenie w najszerszym zakresie ma dotyczyć uczniów i ich opiekunów. W przypadku nauczycieli zakres danych, który mógł ulec naruszeniu poufności, prezentuje się następująco:
- dane identyfikacyjne;
- dane kontaktowe;
- miejsce zatrudnienia;
- nauczany przedmiot;
- informacja o pełnieniu funkcji opiekuna ucznia w projekcie.
Incydent został zgłoszony Prezesowi Urzędu Ochrony Danych Osobowych i CERT Polska.
Na podstawie przeprowadzonej analizy oraz zgromadzonych informacji oceniamy, że prawdopodobieństwo wykorzystania Państwa danych w sposób nieuprawniony jest niskie. Nie zmienia to jednak oceny, że zdarzenie wiąże się z wysokim ryzykiem naruszenia praw i wolności.
Komunikat programu „Młodzi zawodowcy"
Podatność IDOR
Wiele wskazuje na to, że podatność opisana w komunikacie na portalu zarządzanym przez Urząd Marszałkowski Województwa Łódzkiego to tzw. IDOR (Insecure Direct Object Reference), dotyczące błędnej kontroli dostępu (zbyt szerokiej możliwości bezpośredniego odwołania się do zasobu).
Przykładowo, jeśli dokumenty były przechowywane w ramach zasobu, którego URL kończył się wartością „?id=1930940904”, zmniejszenie lub zwiększenie ostatniej wartości (np. „?id=1930940903”) nie powinno umożliwiać zapoznania się z zasobem, jeśli nie mamy do niego bezpośrednich uprawnień.
Poniżej znajduje się przykład opisu podatności na portalu wiedza.cert.pl:
Autor. https://wiedza.cert.pl/odpornosc-infrastruktury/bezpieczenstwo-webowe/nieprawidlowa-kontrola-dostepu/#pozioma-eskalacja-uprawnien
Przeciwdziałanie i przykłady
CERT Polska rekomenduje poniższe sposoby ograniczenia ryzyka wystąpienia tego rodzaju podatności:
- weryfikacja po stronie serwera możliwości wykonania danej operacji na konkretnym zasobie przez uwierzytelniony podmiot;
- kontrola chronionych ścieżek dostępu;
- stosowanie zasady najmniejszych wymaganych uprawnień;
- domyślne odmawianie dostępu;
- niepodejmowanie prób autoryzacji wyłącznie w oparciu o dane przesyłane przez klienta;
- egzekwowanie centralnej polityki dla każdego żądania i zasobu;
- rejestrowanie prób nieautoryzowanego dostępu wraz z monitorowaniem logów bezpieczeństwa.
Warto podkreślić, że w przeszłości takie podatności występowały w różnych polskich systemach. W listopadzie ub. r. na łamach Sekuraka opisano podatność w Wielkopolskim Centrum Medycyny Pracy.
Marcin zgłosił nam prostą do wykorzystania lukę / podatność. Otóż wykonywał badania w Wielkopolskim Centrum Medycyny Pracy i w jednym z systemów zaciekawił go numer, który był widoczny w źródle HTML, a był związany z wykonywaniem badania. Zmienił ten numer o jeden i… otrzymał dostęp do wyników badań innego pacjenta. Okazało się, że można wpisać ~dowolny ID i otrzymać wyniki badania innego pacjenta (klasyczna podatność IDOR)
Sekurak, „Wielkopolskie Centrum Medycyny Pracy – zmieniając w przeglądarce numer ID, można było zobaczyć wyniki badań innych pacjentów”
W lutym 2026 roku Sekurak opisał podobną podatność w systemie Internetowego Konta Pacjenta (IKP), dotyczącą osób oddających krew.
Autor. https://sekurak.pl/oddawales-krew-twoje-zaswiadczenie-w-ikp-mialo-przewidywalny-identyfikator/
Rekomendacje
Niezależnie od tego, czy nasze dane uległy naruszeniu ochrony, rekomendujemy:
- zastrzeżenie numeru PESEL;
- stosowanie dwuetapowego uwierzytelniania i silnych haseł;
- nieufność w kontaktach mailowych, telefonicznych, SMS-owych bądź w oparciu o komunikatory.
Wszelką podejrzaną aktywność w sieci warto zgłaszać do CERT Polska – w przypadku SMS-ów można je przekierować na numer 8080.
Osobom potencjalnie poszkodowanym w ramach incydentu rekomendujemy kontakt z inspektorem ochrony danych, którego dane zawarto w komunikacie.
Wszystkim chętnym polecamy anonimowy kontakt z nami – należy użyć formularza „Zgłoszenia anonimowe” u dołu strony.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].