Skip to content

  • Projects
  • Groups
  • Snippets
  • Help
    • Loading...
    • Help
    • Support
    • Submit feedback
    • Contribute to GitLab
  • Sign in
A
Arta Projects
  • Project overview
    • Project overview
    • Details
    • Activity
  • Issues 49
    • Issues 49
    • List
    • Boards
    • Labels
    • Milestones
  • Merge Requests 0
    • Merge Requests 0
  • CI / CD
    • CI / CD
    • Pipelines
    • Jobs
    • Schedules
  • Analytics
    • Analytics
    • CI / CD
    • Value Stream
  • Wiki
    • Wiki
  • Snippets
    • Snippets
  • Members
    • Members
  • Collapse sidebar
  • Activity
  • Create a new issue
  • Jobs
  • Issue Boards
  • develop
  • Arta Projects
  • Issues
  • #59

Closed
Open
Opened Aug 01, 2025 by George Novikov@g_novikov
  • Report abuse
  • New issue
Report abuse New issue

Astana Innovations (AIN): BUG 7: Критический дефект безопасности (Data Exposure)

Воспроизведение

  1. Перейти на сайт: https://birge.astana.kz/astana/
  2. Авторизоваться под обычным пользователем.
  3. Открыть услугу: Реабилитация и социальная адаптация детей и подростков с проблемами в развитии
  4. Перейти к блоку «Создание заявки».
  5. В поле «Заключение ПМПК» — открыть таблицу “Выбор записи реестра”
  6. Выбрать действии поиск

Как должно быть

• Пользователь должен видеть только свои собственные записи (если он является законным представителем ребёнка).
• Отображение других детей должно быть недоступно.

Как по факту

При заполнении формы услуги "Реабилитация и социальная адаптация детей", всем авторизованным пользователям доступен полный список записей по 1310 детям через таблицу "Выбор записи реестра". В открытом доступе отображаются:
• ФИО ребёнка;
• ИИН;
• Дата заключения;
• Направление (место реабилитации).
Это представляет собой грубое нарушение Закона РК «О персональных данных», а также принципов безопасности ИС, т. к. информация: • Содержит персональные данные несовершеннолетних;
• Не ограничена по ролям или доступу;
• Видна любой авторизованной учётной записи, без оснований на владение или опеку.

image

image

Edited Aug 01, 2025 by George Novikov
Assignee
Assign to
None
Milestone
None
Assign milestone
Time tracking
None
Due date
None
1
Labels
In Progress
Assign labels
  • View project labels
Reference: develop/arta-projects#59