sikkerhet
Gjensidige legger seg flate etter å ha brukt 139 dager på å rette sårbarhet
Trodde ikke sikkerhetshullet utgjorde noe reelt problem.
Etter å ha blitt varslet om en sårbarhet som kunne åpne for lekkasje av kundeinformasjon, gikk det 4,5 måneder før Gjensidige Forsikring fjernet sårbarheten.
Noe av årsaken til at det gikk så lang tid, var at selskapet feilbedømte varselet det fikk fra Roy Solberg, en utvikler som de siste månedene har omtalt tolv ulike sårbarheter han har funnet i ulike IT-systemer. Digi.no har tidligere omtalt tre av disse.
- Norsk mobilapp åpnet for tapping av masse informasjon om norske bileiere
- Saldoen til kontoer hos Skandiabanken var tilgjengelig for andre kunder
- Så enkelt kan GPS-klokken for barn avlyttes og spores
Så informasjon om andre kunder
I et blogginnlegg som han publiserte i går, skriver Solberg at han i mai varslet Gjensidige om en sårbarhet hvor innloggede kunder kunne se informasjon om andre kunders tidligere forsikringer hos selskapet. I tillegg til navn, fødselsår og adresse, inneholdt informasjonen blant annet opplysninger om årsaken til at forsikringen var blitt sagt opp.
Solberg har ikke aksessert mer av dataene enn nødvendig for å bevise sårbarheten, men antar at oppføringene for noen kunder kan inneholde ytterligere informasjon enn eksemplene han har nevnt i blogginnlegget.
Informasjonen har Solberg funnet ved å bruke utviklerverktøyene i Vivaldi-nettleseren for å inspisere nettverkstrafikkene og dataene som overføres, relatert til websidene han besøkte hos Gjensidige, hvor han selv er kunde.
De fleste av kallene som ble gjort fra websiden var sikre, ifølge Solberg. Noen inkluderte en ID som var spesifisert på klientsiden. I forbindelse med de fleste av kallene skal det ha bli utført autoriseringssjekking, men Solberg fant altså et unntak. Les flere detaljer om dette i blogginnlegget hans.
Og ikke nok med det
Da ha han skulle varsle Gjensidige om sårbarheten, brukte Solberg Gjensidiges webbaserte skjema for dette. Han fant da ut at både avsender- og mottakeradressen var oppgitt i koden på klientsiden, og at disse kunne endres. I praksis betyr dette at skjemaet kan brukes til å sende epost nærmest fra hvem som helst, til hvem som helst.
I tillegg så Solberg at Gjensidiges bruk av Sender Policy Framework (SPF), som kan brukes til å bestemme hvilke servere som får brukes til å sende epost fra et gitt domene, er veldig tilgivende konfigurert. I praksis så tilgivende at enhver server kan brukes til å sende epost fra gjensidige.no.
Det er mulig å se SPF-oppsettet til domener blant annet med denne tjenesten.
Stille i ukevis
Solberg varslet Gjensidige også om dette problemet i mai. Men så skjedde det veldig lite. Han fikk riktignok en bekreftelse på at varslene var blitt mottatt, men så var det stille i mer enn ti uker. Da bestemte Solberg seg for å be om en statusoppdatering.
Etter litt om og men fikk han til slutt beskjed fra en sikkerhetsdirektør om at forsikringsselskapet hadde brukt tiden på å gå grundig gjennom alle aspekter ved problemet, for så å konkludere med at det ikke var et reelt problem.
Solberg ga seg heldigvis ikke og sendte nye, konkrete eksempler på kunde-ID-er som returnerte data. Da var det gått 111 dager siden Solberg varslet Gjensidige første gang.
To uker senere kom beskjeden om at Gjensidige hadde gjenåpnet saken, og etter ytterligere to uker skal sårbarheten ha blitt fjernet fra produksjonssystemene.
Da var det gått 139 dager siden forsikringsselskapet først ble varslet.
Det andre problemet, altså muligheten for å sende falsk epost, er ennå ikke rettet.
Vi erkjenner at vår analyse av problemstillingen ikke var god nok.
Solberg skriver i blogginnlegget at han forstår at ikke alle har like fleksible servermiljøer, men han er ikke imponert over at det tok fire uker fra han sendte den andre rapporten, til at problemet ble løst.
Ikke godt nok
Digi.no tok kontakt med Gjensidige Forsikring etter at vi ble kjent med rapporten til Solberg, for å høre selskapets synspunkter på dette. Kommunikasjonsdirektør Øystein Thoresen bekrefter langt på vei det Solberg forteller. Thoresen innrømmer at selskapets oppfølging i saken ikke har vært god nok.
– Vi må dessverre erkjenne et den sårbarheten som Solberg påpeker var tilstede og mulig å utnytte dersom man var innlogget kunde og har nødvendig teknisk kompetanse for å endre på kommunikasjonsdialogen med våre systemer, skriver Thoresen i en epost til digi.no.
– Gjensidige setter stor pris på varselet som kom fra Roy Solberg, og vi erkjenner at de interne rutinene for å behandle et slikt varsel ikke har vært gode nok. Dette beklager vi og vil forbedre rutinene på hvordan slike varsler skal følges opp, svarer Thoresen på spørsmålet om hvorfor selskapet behøvde 4,5 måneder på å rette feilen.
– Kort tid etter situasjonen ble innmeldt, gjennomførte teknisk personell hos Gjensidige en analyse av saken. Ut i fra analysen ble det – dessverre og feilaktig – konkludert med at det ikke var et reelt problem. Vi erkjenner at vår analyse av problemstillingen ikke var god nok, skriver Thoresen.
Han bekrefter også at epostproblemet ennå ikke er rettet.
– Ja, dette stemmer. Vi vil få løst denne utfordringen i løpet av kort tid, avslutter Thoresen.