Login Barrapunto
Nuevo fallo de seguridad en el Ministerio de Justicia
El pasado 27 de julio (hace poco más de una semana) saltaba a la actualidad y a la portada de Barrapunto que un fallo en Lexnet permitió acceder a todos los casos abiertos, algo de lo que también se dio cuenta en la bitácora de Alataza. Anteriormente Draco había dado cuenta en su bitácora de otros errores de menor calado en dicha plataforma, pero nada comparable a este fallo de seguridad, que era de un calibre difícilmente imaginable, algo que a duras penas el Ministerio de Justicia intentaba minimizar. Difícil tarea, ya que los medios han empezado a airear las vergüenzas de un sistema chapucero que ha costado más de 7 millones de euros.
Todavía no nos hemos recuperado del susto, cuando se publica en prensa que 11.000 documentos internos del Ministerio de Justicia han quedado al descubierto. Ayer mismo se hacía eco de ello un pobrecito hablador. El error se explica, por ejemplo, en Hipertextual y en Microsiervos, y puede resumirse en que habían alojado un montón de documentos altamente confidenciales en un servidor abierto al público, cuya única medida de seguridad (si es que se puede llamar así) consistía en que no tenía dominio asociado, y se accedía a través de la IP del servidor. Es decir, cualquiera que conociera la IP podría acceder a ABSOLUTAMENTE TODO, sin que ninguna medida de seguridad restringiera el acceso.
Todavía no nos hemos recuperado del susto, cuando se publica en prensa que 11.000 documentos internos del Ministerio de Justicia han quedado al descubierto. Ayer mismo se hacía eco de ello un pobrecito hablador. El error se explica, por ejemplo, en Hipertextual y en Microsiervos, y puede resumirse en que habían alojado un montón de documentos altamente confidenciales en un servidor abierto al público, cuya única medida de seguridad (si es que se puede llamar así) consistía en que no tenía dominio asociado, y se accedía a través de la IP del servidor. Es decir, cualquiera que conociera la IP podría acceder a ABSOLUTAMENTE TODO, sin que ninguna medida de seguridad restringiera el acceso.
EL CONTENIDO. Según se resume en Microsiervos, en el servidor se podía acceder a lo siguiente: "miles de documentos acerca de la estructura y el funcionamiento de LexNet, así como con su código fuente (...), información acerca de Orfila, el sistema que conecta a los Juzgados, Tribunales, Fiscalías y Oficinas del Registro Civil con los Institutos de Medicina Legal (IML) de España (...) y por si fuera poco también era posible acceder a Visor, el sistema de monitorización en tiempo real de LexNet y Orfila"-
CÓMO SE DESCUBRIÓ. Según cuentan en ELCONFIDENCIAL, un estudiante de ingeniería de 20 años se enteró de las noticias sobre LexNet la semana pasada, así que se puso a buscar información. "Me metí en Shodan y encontré una IP de Justicia no securizada". Entró, y se encontró accediendo a un directorio sin contraseña, además de un fallo de configuración que permitía "acceder con permisos de administrador al panel de monitorización de LexNet y a carpetas con miles de documentos sobre esta plataforma y sobre Orfila". No conozco el funcionamiento de Shodan, agradecería a quienes lo conozcan que digan cómo de verosímil les parece esta historia.
CÓMO HA REACCIONADO EL MINISTERIO. Según parece, lejos de reconocer su error, el Ministerio de Justicia pretende desviar la atención hacia la culpa del hacker. Niegan que haya habido "ningún fallo por nuestra parte, sino un delito de acceso ilícito a una web interna destinada a intercambio de datos dentro de la admnistración pública". Como decía, la culpa es del hacker, y es que "el hecho de que la página no exigiera contraseñas no significa que se puede descargar y distribuir su contenido". Y justifican este argumento con una analogía del mundo real: "es como si uno va por la calle y ve un coche con las puertas abiertas y decide robar lo que hay en su interior". Dos preguntas para barrapunteros avispados: primera, ¿es buena la analogía con un coche con las puertas abiertas?, segunda, ¿la culpa del ladrón exime de responsabilidad al que se ha dejado las puertas abiertas?
Se abre la veda.
CÓMO SE DESCUBRIÓ. Según cuentan en ELCONFIDENCIAL, un estudiante de ingeniería de 20 años se enteró de las noticias sobre LexNet la semana pasada, así que se puso a buscar información. "Me metí en Shodan y encontré una IP de Justicia no securizada". Entró, y se encontró accediendo a un directorio sin contraseña, además de un fallo de configuración que permitía "acceder con permisos de administrador al panel de monitorización de LexNet y a carpetas con miles de documentos sobre esta plataforma y sobre Orfila". No conozco el funcionamiento de Shodan, agradecería a quienes lo conozcan que digan cómo de verosímil les parece esta historia.
CÓMO HA REACCIONADO EL MINISTERIO. Según parece, lejos de reconocer su error, el Ministerio de Justicia pretende desviar la atención hacia la culpa del hacker. Niegan que haya habido "ningún fallo por nuestra parte, sino un delito de acceso ilícito a una web interna destinada a intercambio de datos dentro de la admnistración pública". Como decía, la culpa es del hacker, y es que "el hecho de que la página no exigiera contraseñas no significa que se puede descargar y distribuir su contenido". Y justifican este argumento con una analogía del mundo real: "es como si uno va por la calle y ve un coche con las puertas abiertas y decide robar lo que hay en su interior". Dos preguntas para barrapunteros avispados: primera, ¿es buena la analogía con un coche con las puertas abiertas?, segunda, ¿la culpa del ladrón exime de responsabilidad al que se ha dejado las puertas abiertas?
Se abre la veda.
Historias relacionadas
[+]
Un fallo en Lexnet permitió acceder a todos los casos abiertos 15 comentarios
Cuentan en El confidencial: "Es un fallo gravísimo, podías acceder a las carpetas privadas de todos los casos que están llevando todos los abogados de España, sea la Gürtel o cualquier pleito local". Así describe a Teknautas el abogado José Muelas el fallo detectado en LexNet, el sistema electrónico que implantó el Ministerio de Justicia en enero de 2016. Él fue uno de los primeros en dar hoy la voz de alarma en las redes sociales ante la "pasividad de Justicia" por resolver el problema tras comunicárselo. Varios abogados han confirmado a Teknatuas que, efectivamente, el fallo existe. José Luis Hernández, Subdirector General de Nuevas Tecnologías en el Ministerio de Justicia y responsable técnico de LexNet, ha confirmado también a Muelas la existencia del problema. Justicia cerró el sistema durante más de 30 minutos y ahora asegura que la vulnerabilidad está resuelta.
[+]
Justicia infringió la LOPD por el fallo de LexNet
LexNet, el sistema de notificaciones judiciales del ministerio de justicia de España (no en Cantabria, País Vasco, Navarra, limitadamente en Cataluña) tuvo fallos de seguridad el 27 de julio y el 6 de agosto de 2017. Según C. Otto de El Confidencial, la Agencia Española de Protección de Datos ha declarado que la Subdirección General de Nuevas Tecnologías de la Justicia cometió una falta grave por dejar que los usuarios accediesen a buzones de otros cambiando los identificadores. LexNet ya recibió críticas en 2005
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Nuevo fallo de seguridad en el Ministerio de Justicia
|
Log in/Crear cuenta
| Top
| 26 comentarios
| Buscar hilo
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

Cosas de la competitividad y el darwinismo social.
(Puntos:3, Interesante)( Última bitácora: Domingo, 22 Octubre de 2017, 21:39h )
Entonces tenemos que con los servicios de limpieza subcontratados que contrataba Ana botella cuando estaba en el ayuntamiento de Madrid las calles estaban sucias, que en los hospitales públicos y colegios hay quejas y que los edificios y obras públicas tienen enormes sobrecostes y en algunos casos se agrietan, y que los submarinos se hunden solos y que un F-16 le da sopas con ondas a un F-35.
Y esto es así por que se presentan muchos candidatos a los concursos públicos y en aras de la competitividad se miente en los informes que se entregan a los organismos públicos bajando considerablemente el precio del proyecto. Así pues tenemos a empleados de cocinas y comedores con salarios que rozan el salario mínimo y cocinando autentica bazofia, desarrolladores de software con salarios de pena y que tienen que hacer horas extras impagadas todos los días y si se retrasan hay penalizaciones para ellos.
Se nos ha estado vendiendo durante décadas que eso que llaman competitividad es lo más cojonudo que existe. Pero lo cierto es que lo único que nos ha traído es miseria y bazofia.
Al menos, en lugar de basarse siempre en el proyecto más barato, deberían basarse en el más creíble. Se debería reformar la manera en la que se gestionan los concursos públicos.
--- 404 Firma no encontrada.
Shodan y otros crawlers
(Puntos:1, Interesante)Por cierto, hace tiempo mi hosting me mando un email avisandome sobre una notificacion de una agencia de su gobierno acerca de un servicio con problemas (openssl...). Me hizo gracia que se preocuparan. No se si lo hicieron para ver cuanto tardaba en arreglarse (paranoico... nah...). La verdad es que podria hasta cerrarlo, el acceso va via tunel... aunque da un aire de normalidad... hmm... hora de montar un "honeypot"?
Codigo: yzx ... >_> ... <_< ... o_O
Yo ya me pierdo con tanto agujero de seguridad
(Puntos:3, Informativo)Está relacionado con esta noticia que habla de Minerva? [europapress.es]. Entiendo que Minerva es otro programa diferente aunque comparta datos con Lexnet.
Si es así, menuda racha.
Falacias
(Puntos:3, Inspirado)( http://barrapunto.com/ | Última bitácora: Viernes, 29 Diciembre de 2017, 18:26h )
Hay dos cuestiones:
A la primera pregunta, no sé que contestar. ¿Había alguna advertencia de que era información confidencial?¿Podía suponerse?¿Si no hizo nada con la información, es delito? Es cosa de un abogado.
Respecto a la segunda, sí, es facilísimo. Es de risa, facilísimo hasta el ridículo.
A la pregunta sobre problemas de seguridad, se lía a responder a la primera pregunta, cuando lo importante es la segunda.
Ya sabéis, si descubrís que la caja fuerte de un banco es de cartón, y para demostrarlo la rompéis y enseñáis un fajo de billetes, el banco no tiene un problema de seguridad. Podéis dejar el dinero en ese banco con tranquilidad.
Analogía
(Puntos:2, Inspirado)( http://www.ekinabokatuak.com/ | Última bitácora: Jueves, 22 Febrero de 2018, 07:45h )
La analogía del coche no me vale, porque no es que no se hayan acordado de cerrar el coche, es que el coche no tiene ni cerradura ni puertas, cosa que no les ha importado a la hora de depositar ahí información confidencial, porque confiaban en que nadie iba a pasar por ese descampado en el que estaban almacenando información. Mal hecho está coger esos archivos, pero lo realmente censurable es que se estén almacenando de esa manera.
abogado en Errenteria [ekinabokatuak.com]
Van a por él
(Puntos:1)( http://www.ekinabokatuak.com/ | Última bitácora: Jueves, 22 Febrero de 2018, 07:45h )
abogado en Errenteria [ekinabokatuak.com]
Internos
(Puntos:2)( http://barrapunto.com/tags/restalman | Última bitácora: Jueves, 12 Abril de 2018, 20:25h )
__
Comprare è combattere.
Mis dos centimillos
(Puntos:2)Ahora, en cuanto al tema legal, si eso es delito, falta o mediochungo es cosa de abogados. Me suena un tal Defero, buscalo por internet.
En cuanto al chavalillo, tengo entendido que el no se limito a decir "oye, que os habeis dejado la puerta abierta", si no que se bajo el fichero y lo compartio. No se si la linea de "hacking etico" se sobrepasa cuando en vez de comunicar una vulnerabilidad de forma discreta al administrador para que lo arregle la publicas en redes sociales directamente, pero estoy seguro de que se sobrepasa cuando bajas contenido y lo compartes, asi que respecto al chavalillo, a lo hecho pecho. Y a los del servidor, tambien.