Un error en el sitio web de admisión de estudiantes expuso la información personal de los niños

Un sitio web de admisión de estudiantes utilizado por las familias para inscribir a sus hijos en las escuelas ha solucionado un dictamen de seguridad que exponía su información personal.

El sitio web, Ravenna Hub, que permite a los padres presentar solicitudes y rastrear el estado de las solicitudes de sus hijos en miles de escuelas, permitía a cualquier afortunado que hubiera iniciado sesión ceder a los datos de identificación personal asociados con cualquier otro afortunado, incluidos sus hijos.

Los datos expuestos incluyen nombres de niños, fechas de inicio, direcciones, fotografías y detalles sobre su escuela. Además quedaron expuestas las direcciones de correo electrónico y números de teléfono de los padres, así como información sobre los hermanos de los niños.

VentureEd Solutions, con sede en Florida, que desarrolla y mantiene Ravenna Hub, dice en su sitio web que atiende a más de un millón de estudiantes y procesa cientos de miles de solicitudes al año.

TechCrunch se enteró por primera vez de la vulnerabilidad el miércoles y poco luego alertó a la empresa. VentureEd solucionó el error el mismo día, pero TechCrunch mantuvo este mensaje hasta que pudimos repasar que el error se solucionó.

Nick Laird, director ejecutor de VentureEd Solutions, dijo a TechCrunch en un correo electrónico que la empresa pudo replicar el problema y solucionó la vulnerabilidad.

Laird dijo que la compañía estaba investigando el incidente, pero no se comprometió a avisar a los usuarios sobre la rotura de seguridad ni a aseverar, cuando TechCrunch le preguntó, si la compañía tiene la capacidad de repasar si hubo algún entrada indebido a los datos de otros usuarios. Además preguntamos si un tercero verificó la seguridad de Ravenna Hub y, de ser así, quién. Laird no quiso aseverar nulo y se negó a hacer más comentarios.

No está claro quién, si es que hay algún, supervisa la ciberseguridad en VentureEd y Ravenna Hub.

La vulnerabilidad se conoce como narración de objeto directo inseguro, o IDOR, una rotura de seguridad popular que permite a los usuarios ceder a información almacenada correcto a controles de seguridad débiles o inexistentes en los servidores en cuestión.

En la habilidad, el error permitió que cualquier afortunado que hubiera iniciado sesión accediera a los datos de otro estudiante, incluida su información personal, modificando el número único asociado con el perfil de un estudiante usando la mostrador de direcciones de su navegador web.

En el caso de Ravenna Hub, los números de los estudiantes son secuenciales, lo que significa que cualquier afortunado puede ceder a los datos de otro estudiante cambiando el número de perfil en uno o más dígitos.

Cuando TechCrunch creó una nueva cuenta con datos de prueba, descubrimos que la dirección web contenía un número de siete dígitos. Como tal, había poco más de 1,63 millones de registros anteriores al nuestro que eran accesibles para cualquier otro afortunado.

Se negociación del final dictamen de seguridad que implica simples fallos de seguridad que afectan a la información personal de los niños. En enero, el sitio de tutoría en bisectriz UStrive expuso la información personal de sus usuarios, muchos de los cuales todavía están en la escuela.

Related Posts

Una utensilio de malware de 30 dólares escrita en el antiguo Visual Basic roba silenciosamente credenciales y abre las redes corporativas al cibercrimen generalizado

El descuidero de información DarkCloud de 30 dólares recopila silenciosamente credenciales en navegadores y software empresarial El código heredado de Visual Basic está ayudando inesperadamente al malware a eludir algunas…

La nueva función de seguridad de Samsung reinicia tu teléfono luego de 72 horas de inactividad

Samsung ha complemento una nueva función de seguridad a los teléfonos Galaxy que puede reiniciar su dispositivo si no se utiliza durante demasiado tiempo. La función indicación Reinicio de inactividad…

Leave a Reply

Your email address will not be published. Required fields are marked *

You Missed

Chelsy se querella contra fiscal y varios agentes tras alisamiento en su vivienda

Chelsy se querella contra fiscal y varios agentes tras alisamiento en su vivienda

Una utensilio de malware de 30 dólares escrita en el antiguo Visual Basic roba silenciosamente credenciales y abre las redes corporativas al cibercrimen generalizado

Una utensilio de malware de 30 dólares escrita en el antiguo Visual Basic roba silenciosamente credenciales y abre las redes corporativas al cibercrimen generalizado

No más de lo mismo

No más de lo mismo

La F1 se traslada a China el fin de semana

La F1 se traslada a China el fin de semana

Ingresos por ITBIS representaron el 65.8% de las recaudaciones aduanales de enero

Ingresos por ITBIS representaron el 65.8% de las recaudaciones aduanales de enero

Capotillo camina por la nación y exalta a Duarte, Sánchez y Melladura

Capotillo camina por la nación y exalta a Duarte, Sánchez y Melladura