Abitti Open Access
Ilmoitimme keväällä 2021 YTL:lle lukuisista haavoittuvuuksista Abitissa, jotka yhdessä antoivat täyden pääkäyttäjän pääsyn koko koeympäristöön.
Ilmoitimme Ylioppilastutkintolautakunnalle keväällä 2021 lukuisista haavoittuvuuksista Abitti-koejärjestelmästä. Haavoittuvuussarja antoi hyökkääjälle täyden pääsyn koetilan palvelimelle ja jokaiseen siihen yhdistäneeseen kokelaan tietokoneeseen pääkäyttäjänä. Haavoittuvuudet koskettivat kaikkia Suomen lukioita ja sähköisiä ylioppilaskirjoituksia. Alttiina lukemiselle, muokkaamiselle, poistamiselle, ja häiriköinnille olivat muun muassa:
- Tietokannat
- Kaikkien kokelaiden henkilötiedot, ml. henkilötunnukset
- Kokeet
- Kokelaiden vastaukset
- Koetilan palvelin
- Sammuttaminen, häiriköiminen, etäohjaaminen pääkäyttäjänä
- Kokelaiden tietokoneet
- Tietokoneen muut levyt, ml. ensisijaisen käyttöjärjestelmän levyosio
- Sammuttaminen, häiriköiminen, etäohjaaminen pääkäyttäjänä
Mahdollinen tietovuoto olisi voinut olla hyvin vakava ja sisältää suuria määriä kokelaiden arkaluontoistakin dataa. Puhumattakaan vilpin ja koetilanteen häiriköinnin mahdollisuudesta.
Tämä kaikki löydettiin noin kolmen kuukauden tiimityön ja lukuisten Abitin lähdekoodin parissa vietettyjen tuntien ansiosta.
Abitti Open Access
A severe security vulnerability found in the Abitti exam system.
Folder nsashell
includes the exploit code. The last working non-patched Abitti versions are ABITTI2106S and SERVER21066. See our blog article for more details.
The AntiBitti project, Testausserveri
Omistajat
Kontribuuttorit
Linkit
- www.youtube.com
YouTube
- abitti.testausserveri.fi
Kotisivut
- Testausserveri/abittiOpenAccess
GitHub
- yle.fi
YLE.fi
- www.tivi.fi
Tivi
- www.hs.fi
Helsingin Sanomat
- www.abitti.fi
Abitti-blogi
Tagit
Samankaltaisia projekteja
Testaustime
Tilastoi koodaamiseen käyttämäsi aika ja kilpaile kavereiden kanssa!
QR-pyörä
QR-pyörä on valtakunnallinen katutaideteos. Kyseessä on polkupyörä QR-koodeilla varustettuna, ja skannaamalla sen pääsee lisäämään tilannekuvan julkiseen galleriaan.
StegoSiili
Virallinen bottitoteutus Gen Z Hack Challenge -kilpailua varten