Исследователи обнаружили более 10 000 уязвимых польских госструктур
Два польских исследователя кибербезопасности представили на конференции Def Con данные о примерно 250 000 сайтов судов, больниц, аэропортов и других госучреждений с уязвимостями. Устаревшее ПО и отсутствие каналов для сообщения об ошибках надолго оставили проблемы без внимания.

На конференции по кибербезопасности Def Con в Лас-Вегасе польские исследователи Роберт Кручек и Камиль Щуровски представили результаты масштабной проверки состояния публичного интернет-сегмента своей страны. Поводом стало желание сделать цифровую инфраструктуру Польши безопаснее.
Исследователи выявили более 10 000 затронутых государственных структур, связанных примерно с 250 000 сайтов с уязвимостями. Среди пострадавших организаций — аэропорты, больницы и различные государственные ведомства.
Устаревшее ПО и проигнорированные предупреждения
Одной из главных причин уязвимости, по словам исследователей, стало устаревшее или более не поддерживаемое программное обеспечение поставщиков в сочетании с отсутствием программ bug bounty и понятных каналов для сообщения об уязвимостях. Некоторые ошибки было легко эксплуатировать, однако отдельные поставщики воспринимали такие сообщения лишь как неудобство, а не серьёзный риск.
Исследователи обнаружили критические уязвимости в широко используемой системе управления контентом Pad CMS, которая позволила им получить доступ более чем к 300 государственным сайтам без пароля. Разработчик так и не устранил проблему, поскольку продукт достиг конца жизненного цикла и больше не поддерживается. Другая уязвимость открыла доступ примерно к двум третям судебной системы Польши — около 245 сайтов судов.
Эти данные появились в тот момент, когда Польша укрепляет киберзащиту после серии предполагаемых атак, связанных с Россией, на энергетические и водоснабжающие компании страны, часть которых воспользовалась слабой киберзащитой.
Кручек и Щуровски сообщили о своих находках властям по официальным каналам. По их словам, проделанная работа того стоила — теперь, как они отметили, стало немного безопаснее.


