На конференции Def Con в Лас-Вегасе польские исследователи Роберт Кручек и Камиль Щуровски рассказали об уязвимостях в государственных сайтах Польши. Они действовали из патриотизма и желания повысить безопасность.
Они обнаружили более 10 тысяч госорганизаций и 250 тысяч сайтов с уязвимостями. Среди них — аэропорты, больницы и правительственные учреждения.
Причины: баги в ПО вендоров, отсутствие программ bug bounty и способов сообщить о проблемах. Некоторые уязвимости было легко эксплуатировать, но их не воспринимали всерьёз.
Исследование проводилось на фоне попыток Польши укрепить киберзащиту после атак России. Уязвимости нашли в CMS Pad CMS, которая уже не поддерживается.
Критическая ошибка позволяла получить доступ к 300 сайтам без пароля. Другая — к сайтам 245 судов (около двух третей судебной системы). Отчёты передали властям.
