Devlet Yüklenicisi, Göçmenlik Kayıtlarını Güvensiz Bir VPN Yapılandırmasıyla İfşa Etti
Güvenlik araştırmacısı Joe Brinkley, geçmişte görev aldığı bir devlet yüklenicisinde yaşanan ciddi bir veri güvenliği ihmalini gün yüzüne çıkardı. Geliştiriciler, kod dağıtım süreçlerini kolaylaştırmak amacıyla düşük güvenlikli bir test ortamı ile gizli verilerin bulunduğu üretim sunucuları arasındaki güvenlik duvarı kurallarını değiştirmeyi talep etti. Brinkley, bu değişikliğin düşük güvenlikli bir veri merkezinden doğrudan gizli verilere erişim sağlayacağını belirterek Değişim İnceleme Kurulu'na itiraz etti.
Brinkley'nin tatilde olduğu bir dönemde, geliştiriciler Değişim Kabul Kurulu'nu ikna ederek söz konusu kural değişikliğini hayata geçirdi. Dönüşünde durumu fark eden araştırmacı, bir dizüstü bilgisayarı cep telefonu üzerinden VPN'e bağlayarak yaptığı uygulamalı gösterimle açığın boyutlarını kanıtladı. Aynı VPN bağlantısı üzerinden hem test sunucusuna hem de 50 milyon göçmenlik kaydını barındıran üretim sunucusuna erişilebildiği görüldü.
Söz konusu yapılandırma hatası, binlerce kullanıcının erişebildiği ticari bir veri merkezi VPN'ini, devletin gizli üretim sunucularına doğrudan bağladı. Sunucularda kullanıcı adı ve parola koruması bulunsa da, çok faktörlü kimlik doğrulamanın eksikliği ve zayıf parola standartları, sistemi brute-force saldırılarına karşı savunmasız bıraktı. Brinkley'nin durumu yetkililere rapor etmesinin ardından, güvenlik duvarı kuralları eski haline getirilerek açık kapatıldı.

