El sitio web de la escuela expone la raíz FS, ¿dónde informar?

1

Estaba buscando en Google un código de dispositivo PCI y me topé con un archivo indexado /sys en un servidor web. Hurgando un poco, parece que el sistema de archivos raíz completo está expuesto a través de /uploads/ls . Entonces, ¿puedo asumir que este sitio está hackeado?

Estoy un poco preocupado, ya que esta es una escuela primaria y también expone (creo que es normal) imágenes de niños al mundo exterior. ¿Debo informar esto a las autoridades o solo al administrador del sitio?

Prefiero no compartir la URL del sitio web, por el bien de la privacidad de los niños.

    
pregunta Tim 07.03.2016 - 14:37
fuente

1 respuesta

0

Póngase en contacto con la escuela por cualquier medio necesario. Sin duda habrá un formulario de "contacto con nosotros" en el sitio web; Si no, levante el teléfono y hágales un favor y llámelos. Incluso si están en un país diferente, las llamadas VoIP son bastante más baratas hoy y estoy seguro de que puede pagar el costo.

Explique la situación con buenos detalles, dejando claro que su intención no es exponer la privacidad de nadie ni pedir un rescate, sino que está cumpliendo con su deber como ciudadano responsable. Esto se debe a que, a menudo, los que no son técnicos tienden a entrar en pánico y llaman a la policía para señalarle al culpable.

Si puede, ofrezca su consejo sobre cómo proteger el servidor web o explique qué se debe hacer para que puedan verificar su consejo de manera independiente, por ejemplo. a OWASP o haciendo preguntas sobre Security Stack Exchange.

Ofrecer cierto grado de información personal, por ejemplo. cómo ponerse en contacto con usted, cuál es su nombre y hacer que su correo electrónico sea lo más profesional y educado posible. Es muy probable que haya ocurrido como un error genuino, por lo que no es necesario agregar combustible al fuego que generará.

Imagina que la persona en el extremo receptor es, por ejemplo, tu abuela (o cualquier persona que no sea tecnóloga, sin ofender a las abuelas). ¿Cómo se lo explicarías? ¿Qué detalles ofrecerías primero?

Asegúrate de que cc: otras personas, p. el director, el subdirector, etc., para que no pueda haber "su palabra contra la suya" si se trata de un litigio.

Por último, si cree que los datos expuestos son realmente peligrosos, deje en claro que informará de ello a la policía si no recibe una respuesta antes de XXX días (sea razonable y tenga en cuenta las vacaciones escolares).

    
respondido por el lorenzog 07.03.2016 - 14:47
fuente

Lea otras preguntas en las etiquetas