គណនី DigiLocker របស់​ឥណ្ឌា អាច​ត្រូវបាន​លួច​ចូល​ដោយ​មិនចាំបាច់​ត្រូវការ​លេខ​សម្ងាត់

0

រដ្ឋាភិបាល​ឥណ្ឌា​បាន​បង្ហើប​ប្រាប់​ពី​បញ្ហា​ដែល​កើតមាន​នៅក្នុង​សេវាកម្ម​រក្សា​សុវត្ថិភាព​កញ្ចប់​ឯកសារ Digilocker ដែល​បាន​បើកចំហ​ឱ្យ​ហេ​គ​ឃ័​រអា​ច​ឆ្លងកាត់ mobile one-time passwords (OTP) និង​លួច ចូលទៅក្នុង​គណនី​អ្នក​ប្រើ​ដទៃទៀត​បាន។

របប​គំហើញ​នេះ​ត្រូវ​បានបង្ហាញ​ដោយ​អ្នកស្រាវជ្រាវ​ឯករាជ្យ​ពីរ​នាក់​គឺ​លោក Mohesh Mohan និង Ashish Gahlot កង្វះខាត​នេះ​នាំឱ្យ​ហេ​គ​ឃ័​រអា​ច​ទាញយក​ឯកសាររសើបៗនៅលើ platform របស់ រដ្ឋាភិបាល។

លោក Mohesh Mohan បាន​រាយការណ៍​ប្រាប់​សារព័ត៌មាន The Hacker News ថា “តួនាទី​របស់ OPT ខ្វះ​ការរក្សា​កម្មសិទ្ធិបញ្ញា​ដែល​ធ្វើឱ្យ​ហេ​គ​ឃ័​រអា​ច​ដំណើរការ OTP ដែលមាន សុពលភាព​ជាមួយនឹង​អ្នកប្រើប្រាស់​ផ្សេង និង​អាច​ចូលទៅក្នុង​គណនី​អ្នកដទៃ​បាន​ដោយ​ងាយ” ។

យោងតាម​ប្រសាសន៍​របស់លោក Mohan បានឱ្យដឹងថា: ហេ​គ​ឃ័​រ​ចង់ដឹង​ពី Aadhaa ID ឬក៏ linked mobile number ឬក៏ username ក្នុង​គោលបំណង​លួច​ចូលទៅក្នុង​គណនី Digilocker ទទួលយក​សេវា ដើម្បី​ផ្ញើ OPT និង​ស្វែងរក​ចំណុចខ្សោយ (flaw) ដើម្បី​ចូលទៅ​ដំណើរការ​គណនី។

បន្ទាប់ពី​បញ្ហា​ត្រូវបាន​រាយការណ៍ ទៅ CERT-in នៅ​ថ្ងៃទី១០ ខែឧសភា ដោយ​លោក Mohan និង​ទៅ Digilocker នៅ​ថ្ងៃទី១៦ ក្នុង​ខែ ដដែល​ដោយ​លោក Ashish ភ្នាក់ងារ​សុវត្ថិភាព​បាន​ប្រាប់ថា​បញ្ហា​ត្រូវបាន​ដោះស្រាយ​នៅ​ថ្ងៃទី២៨ ខែ​មុននេះ។

Digilocker បាន​ប្រាប់​នៅលើ​បណ្ដាញ​សង្គម Twitter កាលពី​សប្តាហ៍​មុន​ថា “គណនី Digilocker របស់​អ្នក​អាច​ត្រូវបាន​គេ លួច​ចូល​បាន​យ៉ាង​ងាយ ប្រសិនបើ​ហេ​គ​ឃ័​រ​ស្គាល់ username គណនី​របស់​អ្នក” ។ ក្រុមការងារ​បាន បន្ថែមទៀតថា “យោងតាម​ការវិភាគ វា​រកឃើញថា​បញ្ហា​នេះ​កំពុងតែ​ដោះស្រាយ​ដោយ​បន្ថែម​លក្ខណៈ ពិសេស​មួយចំនួនទៀត​នៅពេលថ្មីៗនេះ។

ចន្លោះប្រហោង​នេះ​ត្រូវបាន patch លើ​បញ្ហា​ដែល​កំពុងតែ កើត​មាននៅ​ចំពោះមុខ​ជាប​ឯម​ដោយ​ក្រុមការងារ​បច្ចេកទេស។ បញ្ហា​នេះ​មិនបាន​ប៉ះពាល់​ទៅដល់ infrastructure, data, database, storage ឬក៏ encryption ទេ” ៕

ប្រែ​សម្រួល​ដោយ៖ កញ្ញា
ប្រភពព័ត៌មាន ថ្ងៃទី៨ ខែមិថុនា ឆ្នាំ២០២០

LEAVE A REPLY

Please enter your comment!
Please enter your name here