Zeballos, de zurda, puso el 1 a 0 para Boca en el inicio del segundo tiempo
Zeballos, de zurda, puso el 1 a 0 para Boca en el inicio del segundo tiempo
Presupuesto municipal 2026, estimado en $462 mil millones: las áreas que recibirán mayor partida
Milei se cierra contra la opinión de sus posibles aliados y del FMI
Jubilado dejó la estufa prendida para sus perros y se le incendió la casa en La Plata: perdió todo
FOTOS | La comunidad peruana de La Plata festeja el Inti Raymi en Plaza Moreno
El drama de Juanita Tinelli: alejada de su papá, amenazada de muerte y con botón antipánico
El Tren Roca no llega hasta La Plata este domingo por trabajos en las vías
La sombra de Alberto detrás de la carta de CFK y el quiebre que Kicillof evita sentenciar
El Lobo, con la soga al cuello, visita a River en el Monumental: hora, formaciones y TV
Un jubilado logró salir a tiempo y se salvó de milagro tras incendiarse su auto en La Plata
VIDEO. Milagro en La Plata: una rueda se desprendió de un auto y casi impactó contra dos chicas
Domingo inestable y con lluvias en La Plata: ¿cuándo mejoraría?
“¿Por qué tu ex te agrede tanto?”: Mirtha acorraló a Santilli y elogió su respuesta
La caravana motoquera celebró a las brujas: noche a puro fastidio
Ser madre o padre joven hoy: tener un hijo antes de los 30 años
La agenda deportiva del domingo mueve el fútbol platense: partidos, horarios y TV
El dólar post electoral anima, pero se espera por el crédito
Crónica de una violenta noche en el Instituto Médico Platense
La pesadilla de siempre: asaltaron a un jubilado mientras dormía
La reelección de los intendentes, atrapada por la interna peronista
Uno menos en la lista: A Boca le dijeron "no" y sigue en búsqueda de un DT
Super Cartonazo de EL DIA: pozo de $8.000.000, $300.000 por línea y un auto 0Km
Kicillof se quejó porque no lo invitaron a la cita con los gobernadores
Milei fortalecido, el peronismo cruje y los gobernadores recalculan
Estimado lector, muchas gracias por su interés en nuestras notas. Hemos incorporado el registro con el objetivo de mejorar la información que le brindamos de acuerdo a sus intereses. Para más información haga clic aquí
Un investigador cordobés encendió luces de alarma en los sistemas al asegurar en un evento de ciberseguridad, el Eko Party, que es posible clonar una versión digital del DNI que se encuentra dentro de la app oficial Mi Argentina y a partir de ahí tomar créditos y hacer comprar haciéndose pasar por otra persona.
"Tengo mucho conocimiento de Android, es una de las tecnologías que más se cómo funciona. Cuando aparece el concepto veo que la única manera es mostrar el DNI y ya. Android permite, si esta rooteado, cambiar muchas cosas. Uno puede lograr que la app se comporte como uno quiere, más allá de las limitaciones. Se podía mostrar datosde otros, pude lograr que se genera el DNI de cualquier personay así generé uno totalmente falso, el otro gran problema es que la validación es solo mostrar la pantalla. Cuando alguien lo ve no sabe si ve la app original u otra. Conceptualmente la app no esta bien hecha, ya sabia que era vulnerable solo por como funcionaba", explicó Dan Borgogno, el especialista que encontró la vulnerabilidad.
Según dijo, esta falla se conoce como IDOR que son las siglas en inglés de Referencia de Objeto Directo. Esta vulnerabilidad permite acceder a datos que deberían estar protegidos, lo cual representa de por sí una falla de seguridad porque exponía información de los usuarios. Se trata de una referencia a un objeto de implementación interna, tal como un archivo o llave de base de datos, se expone a los usuarios sin ningún otro control de acceso. Según el curso de protección de datos personales, el atacante puede manipular esas referencias para obtener acceso a los datos no autorizados.
"Hay comunicación entre la app y el backend en servidores. Cada vez que pido mis datos los pido con un valor, una firma digital, un jwtoken, tiene cosas mias, mi dni, ese valor lo obtengo cuando me logeo y esos datos personales en el token hacen que los pedidos sean individuados, uno de esos pedidos eran número de trámite, la de fecha expiración y emisión, yo podía pedirle con mi token y el servidor confiaba, no estaba bien validado", explicó el especialista.
"Aquí, el número de cliente se utiliza directamente como un índice de registro en las consultas que se realizan en la base de datos de back-end. Si no hay otros controles en su lugar, un atacante puede simplemente modificar el valor de número de cliente, omitiendo los controles de acceso para ver los registros de otros Este es un ejemplo de una vulnerabilidad IDOR que conduce a una escalada horizontal de privilegios. Un atacante podría realizar una escalada de privilegios horizontal y vertical modificando el usuario a uno con privilegios adicionales sin pasar por los controles de acceso. Otras posibilidades incluyen explotar la filtración de contraseñas o modificar los parámetros una vez que el atacante ha aterrizado en la página de cuentas del usuario, por ejemplo", indicó.
El especialista, sin embargo, aclaró que "estos errores están en todos lados, no es solo de Argentina, están en muchas apps, están hasta en empresas grandes como Facebook, lo diferente es que las empresas maduras hacen mas pentesting, este tipo de errores son simples, se detectan rápido, parece no haber habido pentesting en este caso". El problema más grande es que se pueda ir al banco, tramitar una tarjeta, sacar un crédito, que se hagan trámites y se cambie la dirección donde se cobre un beneficio”, enumeró Borgogno. Y añadeió “en el DNI tarjeta hay un holograma, huella dactilar, un relieve, diferentes patrones para verificar su veracidad, en cambio el DNI digital carece de un método de validación efectivo, por lo cual puede ser fácil de falsificar”.
El mismo investigador ya anteriormente había detectado fallas en la aplicación en relación al Certificado Único Habilitante de Circulación (CUHC), un código que muestra que el ciudadano o la ciudadana está habilitado para movilizarse, siempre y cuando en el autoexamen no se detecten síntomas de Covid-19.
LE PUEDE INTERESAR
Otorgan prisión domiciliaria a la mujer acusada de matar a su ex en La Plata tras encontrarlo con dos mujeres
LE PUEDE INTERESAR
La autopsia confirmó que Facundo se ahogó y que no tenía lesiones previas
ESTA NOTA ES EXCLUSIVA PARA SUSCRIPTORES
HA ALCANZADO EL LIMITE DE NOTAS GRATUITAS
Para disfrutar este artículo, análisis y más,
por favor, suscríbase a uno de nuestros planes digitales
¿Ya tiene suscripción? Ingresar
Full Promocional mensual
$690/mes
*LOS PRIMEROS 3 MESES, LUEGO $6470
Acceso ilimitado a www.eldia.com
Acceso a la versión PDF
Beneficios Club El Día
Básico Promocional mensual
$530/mes
*LOS PRIMEROS 3 MESES, LUEGO $4190
Acceso ilimitado a www.eldia.com
Diario El Día de La Plata, fundado el 2 de Marzo de 1884.
© 2025 El Día SA - Todos los derechos reservados.
Registro DNDA Nº RL-2024-69526764-APN-DNDA#MJ Propietario El Día SAICYF. Edición Nro. 6986 Director: Raúl Kraiselburd. Diag. 80 Nro. 815 - La Plata - Pcia. de Bs. As.
Bienvenido
Estimado lector, muchas gracias por su interés en nuestras notas. Hemos incorporado el registro con el objetivo de mejorar la información que le brindamos de acuerdo a sus intereses. Para más información haga clic aquí
Ante cualquier inconveniente durante el inicio de sesión, por favor escribanos a sistemas@eldia.com
Bienvenido
Estimado lector, con sólo registrarse tendrá acceso a 80 artículos por mes en forma gratuita. Para más información haga clic aquí
DATOS PERSONALES
Ante cualquier inconveniente durante el inicio de sesión, por favor escribanos a sistemas@eldia.com
¿Querés recibir notificaciones de alertas?
Para comentar suscribite haciendo click aquí