Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Exclusivo: Falha de segurança na FGV expõe dados de candidatos, ex-alunos e funcionários

Exclusivo: Falha de segurança na FGV expõe dados de candidatos, ex-alunos e funcionários

Uma falha de segurança nos sistemas da Fundação Getúlio Vargas (FGV) deixa dados de candidatos a cursos disponíveis a qualquer um para acesso pelo navegador. Ex-alunos e funcionários também estão expostos em um banco de dados desprotegido. A falha foi descoberta por um leitor identificado como Belgra e compartilhada com o Tecnoblog.

Belgra conseguiu acessar um banco de dados e um sistema online da FGV. Por lá, foi possível ver informações pessoais de candidatos a cursos: ele compartilhou, como exemplo, links para dados de teste, que provavelmente foram cadastrados durante o desenvolvimento do sistema e são fictícios. 

O Tecnoblog confirmou a existência dessa falha: é possível acessar outros cadastros sem esforço, com uma mudança simples de configuração e alterando os números da URL.

Entre as informações que ficam expostas no sistema online, estão documentos como RG (com data de expedição e órgão expedidor) e CPF, data de nascimento, cidade e país onde nasceu, e estado civil. Há ainda outros campos, como título de eleitor, alistamento militar e certificado de dispensa ou de reservista, mas, em grande parte dos casos, eles estão vazios.

Dados reais da FGV que puderam ser acessados
Dados reais da FGV que puderam ser acessados (Imagem: Reprodução/Tecnoblog)

A falha não para por aí. Mudando outro parâmetro da URL, é possível acessar mais informações dos candidatos em diferentes páginas: endereço completo, e-mail, telefone, contatos de emergência, dados do pai e da mãe, cadastro de responsável financeiro (presumivelmente para menores de idade), dados profissionais e documentos.

Outra página de dados pessoais do mesmo cadastro
Outra página de dados pessoais do cadastro (Imagem: Reprodução/Tecnoblog)

Belgra diz que a brecha existe desde pelo menos 2020 e continua sem correção até a data de publicação deste texto. Ele comenta que a plataforma era ruim e parecia “amadora”, com “dicas” de que o sistema tinha falhas. “Com isso, um atacante pode ter visão total do banco de dados.” Segundo o denunciante, há outras URLs com falhas que poderiam ser usadas para acessar qualquer coisa no banco de dados, mas isso só seria possível usando scripts.

Fonte: Tecnoblog

Publicidade