Exclusivo: Falha de segurança na FGV expõe dados de candidatos, ex-alunos e funcionários

Uma falha de segurança nos sistemas da Fundação Getúlio Vargas (FGV) deixa dados de candidatos a cursos disponíveis a qualquer um para acesso pelo navegador. Ex-alunos e funcionários também estão expostos em um banco de dados desprotegido. A falha foi descoberta por um leitor identificado como Belgra e compartilhada com o Tecnoblog.
Belgra conseguiu acessar um banco de dados e um sistema online da FGV. Por lá, foi possível ver informações pessoais de candidatos a cursos: ele compartilhou, como exemplo, links para dados de teste, que provavelmente foram cadastrados durante o desenvolvimento do sistema e são fictícios.
O Tecnoblog confirmou a existência dessa falha: é possível acessar outros cadastros sem esforço, com uma mudança simples de configuração e alterando os números da URL.
Entre as informações que ficam expostas no sistema online, estão documentos como RG (com data de expedição e órgão expedidor) e CPF, data de nascimento, cidade e país onde nasceu, e estado civil. Há ainda outros campos, como título de eleitor, alistamento militar e certificado de dispensa ou de reservista, mas, em grande parte dos casos, eles estão vazios.

A falha não para por aí. Mudando outro parâmetro da URL, é possível acessar mais informações dos candidatos em diferentes páginas: endereço completo, e-mail, telefone, contatos de emergência, dados do pai e da mãe, cadastro de responsável financeiro (presumivelmente para menores de idade), dados profissionais e documentos.

Belgra diz que a brecha existe desde pelo menos 2020 e continua sem correção até a data de publicação deste texto. Ele comenta que a plataforma era ruim e parecia “amadora”, com “dicas” de que o sistema tinha falhas. “Com isso, um atacante pode ter visão total do banco de dados.” Segundo o denunciante, há outras URLs com falhas que poderiam ser usadas para acessar qualquer coisa no banco de dados, mas isso só seria possível usando scripts.
Fonte: Tecnoblog
Entre para comentar.