Hírek
Adatszivárgás az alberlet.hu oldalon: Egy programozó fedezett fel sérülékenységeket
OkosHír: Egy programozó, aki ColdUnwanted néven azonosította magát, biztonsági réseket tárt fel az alberlet.hu ingatlanközvetítő weboldalon. A felfedezett sérülékenységek, egy SQL Injection és egy cross-site scripting (XSS) támadást lehetővé tevő hiba, potenciálisan hozzáférést biztosíthattak felhasználói adatokhoz és a böngésző feletti irányításhoz. A programozó állítása szerint a hibákat jelezte az oldal üzemeltetőinek, akik nem válaszoltak, de a sérülékenységeket javították. Az alberlet.hu a történteket „rosszhiszemű cselekménynek” minősítette, és vizsgálatot indított az ügyben.
Az incidens részletei
A ColdUnwanted nevű programozó a Telex megkeresésekor arról számolt be, hogy két jelentős sérülékenységet azonosított az alberlet.hu rendszerében. Az egyik egy SQL Injection típusú hiba volt, amely lehetővé tette, hogy az adatbázis lekérdezéseit eltérítve illetéktelenül hozzáférjenek a tárolt adatokhoz. Ezen keresztül a programozó állítása szerint több mint 300 ezer felhasználó személyes adataihoz jutott hozzá, beleértve IP-címeket, felhasználóneveket, e-mail címeket, telefonszámokat, MD5 algoritmussal titkosított jelszavakat, címeket és hitelesítő tokeneket. Emellett egy tranzakciós adatbázis is elérhetővé vált, amely SimplePay és szamlazz.hu API privát kulcsokat, valamint titkosítatlan fiókjelszavakat tartalmazott.
A másik felfedezett sérülékenység XSS támadásokat tett lehetővé. Ez a típusú hiba a weboldal kliensoldali működésének befolyásolását teszi lehetővé kódrészletek bejuttatásával, ami például felugró üzenetek megjelenítését, az oldal kinézetének megváltoztatását, vagy akár kártevők telepítését is eredményezheti. A programozó szerint ezt a hibát egy kiadó lakás hirdetésére kattintva lehetett kihasználni, ahol a cím és a felhasználónév mezőinek módosításával megváltoztatta az oldal kinézetét. A programozó azt is jelezte, hogy a főoldalon is el lehetett helyezni felugró üzeneteket, és elméletileg kártevőket telepítő szkriptek is futtathatók lettek volna.
Kommunikáció és a cég reakciója
A programozó állítása szerint szeptember elején hajtotta végre az SQL Injectiont, és szeptember 12-én fedezte fel az XSS sérülékenységet. Többször is megkereste az alberlet.hu-t az oldalon megadott e-mail címen és a tulajdonos saját címén keresztül is, de válasz nem érkezett. A szamlazz.hu-nak és a SimplePay-nek is írt, de csak az utóbbi küldött automatikus üzenetet. A programozó szerint az alberlet.hu nem értesítette a felhasználókat az adatszivárgásról, mivel saját fiókjára sem érkezett ilyen értesítés, és hetekkel később is működtek a visszafejtett jelszavak.
Az alberlet.hu a Telex megkeresésére elismerte az incidenst, és közölte, hogy szakértői csapat bevonásával vizsgálják az ügyet. Később egy tájékoztatót is közzétettek honlapjukon, amelyben „külső, rosszhiszemű cselekménynek” nevezték a történteket. A cég bejelentette az incidenst a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) is, de a bejelentés pontos időpontja nem derült ki. Az alberlet.hu tájékoztatása szerint a vizsgálat lezárulta után bővebb felvilágosítást adnak majd az esetről, és jelenleg az érintett felhasználók és adatok kategóriáit, valamint számát igyekeznek megállapítani. Az oldal adatvédelmi szabályzata a cikk írásának idején nem volt elérhető, és a honlap aljáról is eltűnt a menüpont.
Javítások és további kockázatok
A programozó szerint az általa jelzett sérülékenységeket azóta javították: az SQL Injection esetében a sebezhető végpontokon történő lekérdezéseket módosították, az XSS esetében pedig letiltottak bizonyos kifejezéseket és szigorították a bevitt adatok hitelesítését. Ugyanakkor hozzátette, hogy az XSS javítása bizonyos módszerekkel még megkerülhető lehet, ezért a fejlesztőknek javasolta az SQL-lekérdezések és a beviteli mezők hitelesítésének teljes újraírását.
A cikk kiemeli, hogy bár a programozó által használt módszerek már nem működnek, nem zárható ki, hogy mások is felfedezték és kihasználták a sérülékenységeket anélkül, hogy erről az alberlet.hu-t értesítették volna. Ezért fennáll a kockázat, hogy más felek is birtokában lehetnek felhasználói adatoknak. Amíg az alberlet.hu nem tájékoztatja erről közvetlenül a felhasználókat, addig nemcsak az alberlet.hu fiókjaik, hanem jelszóegyezés esetén más online fiókjaik is veszélyben lehetnek. Az eset hasonlóságokat mutat a 2017-es BKK online jegyértékesítési rendszerében felfedezett hibával kapcsolatos üggyel.
Tiszta.AI elemzés: Az eredeti cikk értékelése
- Az eredeti cikk narratívája és célja: Az eredeti cikk célja az alberlet.hu weboldalon történt adatszivárgás és biztonsági rések feltárása, valamint a cég erre adott, illetve elmaradt reakciójának bemutatása. A narratíva egy „jóhiszemű” programozó történetét meséli el, aki felfedezi a hibákat, jelzi azokat, de nem kap választ, miközben a cég utólag, külső nyomásra kommunikál. A cikk célja az olvasók tájékoztatása a potenciális adatvédelmi kockázatokról és a vállalatok felelősségéről ilyen esetekben. A cikk kritikusan viszonyul az alberlet.hu kommunikációjához és az incidens kezeléséhez.
- Főbb elemzési pontok:
- Nyelvi és Retorikai Eszközök: A cikk a tényszerű riportálás mellett bizonyos pontokon enyhe érzelmi töltetű vagy sugalmazó nyelvezetet használ, ami az alberlet.hu helyzetét negatív fényben tünteti fel. Például a bevezetőben a „valószínűleg nem tűnik fel neki semmi extra” és a „hétköznapibbnak nem is tűnhetne az egész” kifejezések kontrasztot teremtenek a rejtett problémával szemben. Az „aggodalomra adhatna okot” szintén az olvasó érzelmeire hat. Az „kibányászni” szó a programozó adatgyűjtésére utalva kissé negatív konnotációt hordoz, bár a technikai kontextusban értelmezhető. A cikk a „rosszhiszemű cselekménynek” minősítést idézi az alberlet.hu-tól, de az elemzés során ez a megnevezés kontextusba kerül a programozó állítólagos jóhiszeműségével. Az olyan kifejezések, mint a „meglepő lenne, ha nem látták volna az üzeneteket” vagy az „ennek fényében az is furcsa”, illetve „figyelemre méltó”, a cikk narrátorának szubjektív véleményét tükrözik, és az olvasóban a cég magatartásával kapcsolatos kritikát erősítik.
- Forráskezelés és Egyensúly: A cikk forráskezelése a programozó, ColdUnwanted, állításaira támaszkodik nagy mértékben, részletes leírást adva az ő nézőpontjából az eseményekről és a sérülékenységek technikai részleteiről. Az alberlet.hu álláspontját is bemutatja, de hangsúlyozza az információhiányt és a cég kezdeti hallgatását („nem árultak el többet”, „nem derült ki, hogy a felhasználók kaptak-e külön értesítést”). Az egyensúly hiánya a programozó javára billen, ami azonban a cég kommunikációs hiányosságai miatt szerkesztőileg indokolt lehet. A cikk expliciten jelzi, hogy bizonyos állításokat (pl. a programozó megkereséseinek ténye) az alberlet.hu nem erősített meg. A BKK-üggyel való összehasonlítás egy ismert, vitatott esetre hivatkozik, ami az olvasóban a cégek adatkezelési gyakorlatával szembeni bizalmatlanságot erősítheti.
- Hiányzó Kontextus és Tények: A cikk rámutat több hiányzó tényre és kontextusra. Kiemeli, hogy az alberlet.hu nem közölt információt arról, értesítették-e a felhasználókat közvetlenül az adatszivárgásról. A NAIH bejelentés időpontja sem derült ki a cég közleményéből. A cikk felhívja a figyelmet arra, hogy az adatvédelmi szabályzat elérhetetlenné vált a weboldalon, ami fontos információhiányt jelent a felhasználók számára. Az alberlet.hu által indított vizsgálat részletei is hiányosak, ami gátolja a teljes kép megértését az incidens súlyosságáról és a cég belső folyamatairól.
- A téma társadalmi relevanciája: Az alberlet.hu-val kapcsolatos eset rávilágít a digitális korban az adatvédelem és a kiberbiztonság kiemelkedő fontosságára. A felhasználók személyes adatainak védelme alapvető jog, és az ilyen típusú sérülékenységek súlyos következményekkel járhatnak az egyénekre nézve (pl. identitáslopás, pénzügyi károk). A cikk által felvetett kérdések, mint a felelős közzététel (responsible disclosure), a vállalatok kommunikációja adatvédelmi incidensek esetén, és az adatvédelmi hatóságok szerepe, mind központi témák a mai társadalomban. Az eset felhívja a figyelmet arra is, hogy a szolgáltatóknak proaktívan kell kezelniük a biztonsági kockázatokat, és átláthatóan kell kommunikálniuk a felhasználókkal, különösen, ha adataik veszélybe kerülnek.
Tetszett a cikkünk?
Az Okoshír 2024 novemberében azzal a céllal indult, hogy egy új, tiszta hangot képviseljen a magyar médiában.
A három alapító a kezdetektől fogva, főállás mellett, önerőből készíti a tartalmakat.
Mégis, az Okoshír rengeteg interjút, beszámolót és hírt szállít az olvasóknak.
Ahhoz, hogy még több emberhez eljuthassunk, és magasabb minőségben még több interjút készíthessünk, kérjük, támogass minket!
👉 Támogasd az Okoshírt itt!
Hírek
Macron új biztonsági architektúrát sürget Münchenben
Emmanuel Macron francia elnök a müncheni biztonsági konferencián elmondott beszédében az európai érdekek határozottabb védelmét sürgette. Az államfő szerint Európának meg kell mutatnia elkötelezettségét a globális politikai színtéren. „Ahol egyesek fenyegetéseket látnak, én a mi kitartásunkat látom” – fogalmazott a közönség előtt, amelyben Ursula von der Leyen és több uniós vezető is helyet foglalt.
A francia elnök szerint a kontinens tekintélyének alapja a saját érdekek védelme. Ez magában foglalja Ukrajna folyamatos támogatását és az indokolatlan kereskedelmi vámok elleni fellépést. Macron utalt Donald Trump amerikai elnök korábbi, Grönlanddal kapcsolatos felvetéseire is. Az európai területre vonatkozó igényeket az elnök elutasította.
Az amerikai kritika és a technológiai szektor
Az elnök reagált az Európát érő amerikai bírálatokra is, különösen J. D. Vance alelnök korábbi kijelentéseire. Macron visszautasította azt a képet, amely a kontinenst lassú és túlszabályozott gazdaságként festi le. Szerinte Európa egy szabad és szuverén államokból álló, eredeti politikai konstrukció. Elismerte a belső javítások szükségességét, de a közös megoldásokat zárt ajtók mögötti egyeztetésekhez kötötte.
A beszéd kitért a Szilícium-völgy dominanciájára is. Macron szerint az amerikai technológiai óriások platformjai felerősítik a nyugati demokráciákat gyengítő dezinformációt. Az Európai Unió szabályozási környezetét túl gyengének nevezte a külföldi beavatkozási kísérletekkel szemben.
Ukrajna és az orosz kapcsolatok jövője
A háború kapcsán Macron elutasította a defetista hangvételű véleményeket. Véleménye szerint Oroszország gazdasági recesszióval és Kínától való függőséggel küzd. Stratégiai hibának nevezte az orosz katonai képességek túlbecsülését. Hangsúlyozta, hogy a békemegállapodásnak garantálnia kell Ukrajna és egész Európa hosszú távú biztonságát.
Az elnök szerint Európának saját diplomáciai csatornákat kell kiépítenie Oroszországgal. Kifejtette, hogy az európaiak nélkül kötött megállapodások nem hozhatnak tartós békét. Példaként az INF-szerződésből való amerikai kilépést hozta fel, amelyről a szövetségesek csak utólag értesültek. Jelenleg Németországgal és Nagy-Britanniával zajlanak konzultációk az új biztonsági architektúráról.
Zárásként Macron merészségre szólította fel a szövetségeseket. Kiemelte, hogy jelenleg nincs bizonyíték az orosz fél tárgyalási szándékára. Európai csapatok Ukrajnába küldését elutasította, mivel az a konfliktus eszkalációjához vezetne.
Tiszta.AI Manipuláció Elemzés
Macron beszéde az európai stratégiai autonómia megerősítését célozza. A narratíva szerint Európa két tűz közé szorult: egyrészt a kiszámíthatatlan és kritikus Egyesült Államok, másrészt az agresszív Oroszország közé. Az elnök célja Franciaország vezető szerepének hangsúlyozása az új európai biztonsági rend kialakításában.
Az eredeti szöveg erőteljes érzelmi töltetű szavakat használ az ellenfelek jellemzésére, mint például az amerikai kritikák kapcsán idézett „barbár migráció” vagy az „élettelen gazdaság”. Macron saját pozícióját ezzel szemben a „remény”, „elszántság” és „eredetiség” fogalmaival azonosítja.
A beszéd kizárólag Macron és az európai elit nézőpontját tükrözi. Bár hivatkozik J. D. Vance és Donald Trump álláspontjaira, ezeket csak cáfolat céljából, kontextusukból kiemelve idézi. Az orosz gazdasági helyzetet tényként kezeli, anélkül, hogy ellentétes elemzéseket (például a hadigazdaság stimuláló hatását) megemlítene.
A cikk nem tesz említést Macron belföldi politikai nehézségeiről, amelyek motiválhatják a nemzetközi színtéren való határozott fellépést. Elhallgatja továbbá az európai tagállamok közötti mély megosztottságot az Oroszországgal való párbeszéd kérdésében, különösen a balti államok és Lengyelország részéről.
Kép: Emmanuel Macron/Facebook
🖤
Tetszett a cikkünk?
Napi 33 Ft-tal segítheted, hogy függetlenek maradjunk!
👉 Támogasd az Okoshírt itt!
Hírek
Két halálos áldozatot követelt a South Carolina State University kollégiumi lövöldözése
A dél-karolinai rendőrség azonnal megkezdte a nyomozást, de az elkövető kilétéről vagy indítékairól egyelőre nem hoztak nyilvánosságra információkat. A gyanúsítottat még keresik, a rendvédelmi szervek pedig nagy erőkkel biztosítják a helyszínt. Az egyetem közleménye szerint a pénteki oktatás elmarad, hogy lehetőséget biztosítsanak a sokk feldolgozására és a biztonsági protokollok felülvizsgálatára.
Ismétlődő erőszakos cselekmények a campuson
A mostani eset rávilágít az intézmény biztonsági helyzetére, mivel fél éven belül ez már a harmadik fegyveres incidens az egyetemen. Tavaly októberben két hasonló eset történt, amelyek közül az egyik szintén halálos áldozatot követelt. Akkor szintén egy diákotthon volt a helyszín, ahol egy ember meghalt, egy másik pedig megsebesült.
A sorozatos tragédiák fokozott nyomást gyakorolnak az egyetem vezetésére a biztonsági intézkedések szigorítása érdekében. A közösség válaszokat vár a fegyveres erőszak megfékezésére és a campus védelmének garantálására. A rendőrség ígéretet tett a részletek mielőbbi tisztázására, amint a nyomozás állása azt lehetővé teszi.
Tiszta.AI Manipuláció Elemzés
Az eredeti hír célja a tájékoztatás mellett a közbiztonság romlásának hangsúlyozása az ismétlődés kiemelésével. A szöveg az eseményeket nem elszigetelt esetként, hanem egy aggasztó folyamat részeként mutatja be.
A forrás száraz, tényszerű nyelvezetet használ, de a bűnügyi statisztikák sűrítésével („fél éven belül ez a harmadik”) drámai hatást ér el. Az „ugyanezen az egyetemen” kifejezés használata az elkerülhetetlenség érzetét erősíti.
Az eredeti szöveg elhallgatja, hogy az áldozatok hallgatók voltak-e, illetve történt-e bármilyen biztonsági fejlesztés az októberi esetek óta. Hiányzik az egyetemi vezetés felelősségvállalásának vagy a korábbi nyomozások eredményének ismertetése.
- „Az amerikai egyetem kampuszán fél éven belül ez a harmadik lövöldözés…” – Ez a mondat az esemény súlyosságát a gyakorisággal támasztja alá.
- „Októberben két lövöldözés is történt ugyanezen ez egyetemen.” – A „két lövöldözés is” fordulat nyomatékosítja a rendkívüli állapotot.
🖤
Tetszett a cikkünk?
Napi 33 Ft-tal segítheted, hogy függetlenek maradjunk!
👉 Támogasd az Okoshírt itt!
-
Közélet-Politika3 napja
Szijjártó Péter: A „Brüsszel-Kijev koalíció” egyértelműen kormányváltást akar elérni hazánkban, és jelöltjük a Tisza Párt
-
Bulvár2 napja
Nem Magyar Péter fejéből pattant ki, hogy vendégmunkások kacsákat és aranyhalakat ettek
-
Közélet-Politika3 napja
Szijjártó Péter rágalmazásért feljelenti Magyar Pétert a gödi Samsung-gyár ügyében
-
Közélet-Politika2 napja
Pintér Bence: Távozott a Győr-Szol gazdasági igazgatója
-
Közélet-Politika3 napja
Kammerer Zoltán: Göd önkormányzata nem talált külső környezeti szennyezést a Samsung-gyáron kívül
-
Közélet-Politika3 napja
Orbán Viktor: Valójában nekünk Brüsszellel szemben kell megnyerni ezt a választást
-
Belföld3 napja
Pintér Sándor egyszeri juttatást jelentett be a rendvédelmi dolgozóknak
-
Közélet-Politika3 napja
Szijjártó Péter tagadja a gödi Samsung-gyár szennyezéséről szóló titkosszolgálati jelentés létét