نشت اطلاعات بیماران در نرمافزار دندانپزشکی Practice by Numbers
خلاصهٔ کاملتر
Practice by Numbers شرکتیه که نرمافزار مدیریت مطب دندانپزشکی میفروشه و ادعا میکنه محصولاتش توی بیش از ۵۰۰۰ مطب دندانپزشکی در سراسر آمریکا استفاده میشه. این نرمافزار یه پورتال برای بیماران داره که توش مدارک پزشکی، سوابق بهداشتی، تصویر کارت شناسایی و فایلهای مختلف ذخیره میشه.
یه بیمار به اسم Joseph Cox وقتی داشت پرونده دندانپزشکی خودش رو توی این پورتال میدید، یه چیز عجیب متوجه شد: فقط با تغییر دادن شماره سند توی آدرس مرورگر، میتونست به پروندههای پزشکی سایر بیماران دسترسی پیدا کنه. مثلاً اگه آدرس چیزی شبیه به این بود:
https://portal.example.com/documents/10452
با تغییر عدد آخر، پرونده یه بیمار دیگه باز میشد. بدتر اینکه این شمارهها بهصورت ترتیبی (Sequential) بودن، یعنی حدس زدنشون برای هر کسی با کمی حوصله کاملاً ممکن بود.
Cox اول سعی کرد مستقیم به شرکت اطلاع بده، ولی با یه دیوار بزرگ روبرو شد. آدرس ایمیل روی سایت شرکت معتبر نبود و ایمیلها برگشت میخوردن. هیچ کانال مشخصی هم برای گزارش مشکلات امنیتی وجود نداشت. Cox پیامی هم به یکی از بنیانگذاران شرکت در LinkedIn فرستاد، ولی جوابی نگرفت. در نهایت موضوع رو به TechCrunch گزارش داد.
TechCrunch در ۱۳ آوریل با Practice by Numbers تماس گرفت. شرکت پورتال رو برای رفع مشکل از دسترس خارج کرد و در ۱۷ آوریل دوباره آنلاینش کرد. مدیر ارشد فناوری شرکت، Chris Lau، گفت که آسیبپذیری برطرف شده و بر اساس لاگهای سرور، اطلاعات کمتر از ۱۰ بیمار در معرض دسترسی قرار گرفته. شرکت همچنین اعلام کرد که شواهدی از سوءاستفاده قبلی پیدا نکرده و احتمالاً Cox اولین نفری بوده که این باگ رو کشف کرده.
جالب اینجاست که وقتی TechCrunch از بنیانگذاران شرکت پرسید که آیا پورتال بیمار قبل از راهاندازی تحت ممیزی امنیتی (Security Audit) قرار گرفته یا نه، هیچکدام پاسخ روشنی ندادن. این در حالیه که شرکتهایی که با دادههای حساس مثل اطلاعات پزشکی سروکار دارن، معمولاً قبل از عرضه محصول از بررسیهای امنیتی توسط طرفهای ثالث استفاده میکنن تا باگهای جدی رو شناسایی کنن.
این ماجرا یه مشکل بزرگتر رو هم نشون میده: خیلی از شرکتها هیچ مسیر مشخصی برای گزارش آسیبپذیریهای امنیتی (Vulnerability Disclosure Program) ندارن. این اتفاق تنها نیست؛ مشابه همین ماجرا چند وقت پیش برای فروشگاه Express و قبلتر برای Home Depot هم افتاده بود، جایی که محققان امنیتی راهی برای تماس با شرکت پیدا نمیکردن. Rohit Garg، یکی دیگه از بنیانگذاران Practice by Numbers، گفته که برنامه دارن سایت شرکت رو بهروز کنن تا امکان گزارش مشکلات امنیتی فراهم بشه، هرچند هیچ زمانبندی مشخصی اعلام نکردن.
نکات کلیدی:
- باگ از نوع IDOR بود؛ تغییر شماره سند در URL دسترسی به پرونده بیماران دیگه رو ممکن میکرد
- شمارههای اسناد ترتیبی بودن و حدس زدنشون آسان بود
- اطلاعات فاششده شامل سوابق پزشکی، کارت شناسایی و مدارک شخصی بود
- شرکت هیچ کانال مشخصی برای گزارش باگهای امنیتی نداشت
- پورتال احتمالاً بدون ممیزی امنیتی راهاندازی شده بود
- باگ بعد از تماس TechCrunch در عرض ۴ روز برطرف شد
- این ماجرا نمونهای از یه مشکل رایجتره: نبود مسیر گزارشدهی امنیتی در شرکتهای نرمافزاری




