mboost-dp1

Flickr - bongo vongo

Dit CPR-nummer kan let afsløres

- Via TV 2 Nyhederne - , redigeret af Pernicious

To it-studerende viser i en video, hvor let det er, at afsløre et CPR-nummer ved blot at kende en persons fulde navn og fødselsdato, der ofte er lette at finde.

De udnytter et hul i kommunikationen mellem eksempelvis teleselskabers hjemmesider og CPR-registret, hvor et abonnement først kan godkendes, når der er samstemmighed mellem navn og CPR-nummer.

Teknisk set afprøver et program blot navnet, fødselsdagen og et (formentlig) brute-force gæt på de sidste 3 cifre. Det fjerde et et kontrolciffer, der kan regnes ud fra de resterende cifre. Hvis de får en “godkendt oprettelse” af abonnementet, så véd de altså, at CPR-nummeret er korrekt.

Se videoen ved at følge linket til nyhedskilden.





Gå til bund
Gravatar #51 - Mort
22. maj 2012 09:12
myplacedk (50) skrev:
Eller man kunne bare bruge CPR-numre korrekt, i stedet for at betragte dem som hemmelige.


Det er lige netop essensen af problematikken. CPR nummeret misbruges som om det var en underskrift, i stedet for at betragte det som en identifikation af brugeren.
Gravatar #52 - fidomuh
22. maj 2012 10:08
#49

Når eller hvis det så endeligt sker, så vil den som udfører denial-of-service angrebet blot kunne finde en anden teleudbyder at misbruge til denial-of-service angrebet.


Men naar Tele2 saa har registreret at IP'en MORT har bedt dem om at slaa op i CPR registret 3 gange (eller 5, 10, 20, whatever), saa melder Tele2 til CPR registrets IP banner at MORT skal bannes i 24/48/72/1903940194 timer.

Saa kan Fullrate jo implementere at deres tjek af CPR kraever at de sender den IP der vil udfoere tjekket, inden de faar lov til at validere.

Det betyder ogsaa at man kan whiteliste Tele2s egen IP, saaledes at man altid kan *ringe* ind og blive oprettet.

It's not that hard og det er faktisk ret skraemmende at der ikke er en sikkerhedsansvarlig der har implementeret et lignende system for *LAENGE* siden.
Gravatar #53 - fidomuh
22. maj 2012 10:11
#51

Det er lige netop essensen af problematikken. CPR nummeret misbruges som om det var en underskrift, i stedet for at betragte det som en identifikation af brugeren.


Men det er ikke en underskrift.
Problemet her er, at man reelt ikke behoever at skrive under for at indgaa en bindende aftale.

Hvis du identificerer dig selv med CPR nummer og indgaar en mundtlig aftale, saa er den bindende uanset om du skriver under.

Det boer man, imo, lave om paa.
Gravatar #54 - myplacedk
22. maj 2012 10:14
fidomuh (52) skrev:
ret skraemmende at der ikke er en sikkerhedsansvarlig der har implementeret et lignende system

Hvem har mulighed OG motivation for det?

Tele2 og Fullrate er vel ligeglad med at en eller anden har mulighed for at validere om et CPR-nummer eksisterer. CPR-registret er også. Faktisk er det en service de sælger.

Næh, kunderne/brugerne skal kræve af firmaerne/myndighederne at de får styr på sin sikkerhed, dvs. de skal ikke betragte CPR-numre som mere hemmelige end fx. telefonnumre.
Gravatar #55 - myplacedk
22. maj 2012 10:17
fidomuh (53) skrev:
Hvis du identificerer dig selv med CPR nummer og indgaar en mundtlig aftale, saa er den bindende uanset om du skriver under.

Selvfølgelig er en aftale bindende. Det gælder uanset om den er mundligt, skriftlig og hvordan man identificerer hinanden. Og sådan skal det være. Så hvad er det mere præcist du vil have lavet om på?
Gravatar #56 - fidomuh
22. maj 2012 11:13
#54

Sandt, sandt.. Jeg ville bare forvente at det var noget man som udbyder af en service gjorde for at goere det sikkert, men jeg kan sagtens se din pointe.
Gravatar #57 - Hede
22. maj 2012 12:16
Der er mange der spørger hvad man kan bruge det til...

Een ting er busbøder, simpelt at sige du har glemt din pung derefter dit navn og dit "falske" CPR. Simpel as....

Det bliver checket om det er Validt og derefter bliver der sendt en bøde til enten ingen eller en meget uheldig mand/dame
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login