Un error en los sistemas de jurado utilizados por varios estados de EE. UU. expuso datos personales confidenciales


Varios sitios web públicos diseñados para permitir a los tribunales de Estados Unidos y Canadá administrar la información personal de posibles miembros del jurado tenían una simple falla de seguridad que exponía fácilmente sus datos confidenciales, incluidos nombres y direcciones particulares, según descubrió TechCrunch en exclusiva.

Un investigador de seguridad, que pidió no ser identificado para esta historia, contactó a TechCrunch con detalles de la vulnerabilidad fácil de explotar e identificó al menos una docena de sitios web del jurado creados por el fabricante de software gubernamental Tyler Technologies que parecen ser vulnerables, dado que se ejecutan en la misma plataforma.

Los sitios se encuentran en todo el país, incluidos California, Illinois, Michigan, Nevada, Ohio, Pensilvania, Texas y Virginia.

Tyler le dijo a TechCrunch que está solucionando la falla después de que alertamos a la compañía sobre la exposición de información.

El error significaba que cualquiera podía obtener información sobre los jurados seleccionados para prestar servicio. Para iniciar sesión en estas plataformas, al jurado se le asigna un identificador numérico único, que podría ser de fuerza bruta ya que el número era incremental secuencialmente. La plataforma tampoco tenía ningún mecanismo para evitar que alguien inundara las páginas de inicio de sesión con una gran cantidad de conjeturas, una característica conocida como «limitación de velocidad».

A principios de noviembre, el investigador de seguridad le dijo a TechCrunch que identificaron al menos un portal de gestión de jurados para un condado de Texas como vulnerable. Dentro de ese portal, TechCrunch vio nombres completos, fechas de nacimiento, ocupación, direcciones de correo electrónico, números de teléfono celular y direcciones postales y residenciales.

Otros datos expuestos incluyeron información compartida en los cuestionarios que los posibles jurados deben completar para ver si están calificados para formar parte de un jurado.

En el portal visto por TechCrunch, las preguntas eran sobre el género de la persona, origen étnico, nivel educativo, empleador, estado civil, hijos, si la persona era ciudadana, si era mayor de 18 años y si había sido condenada o enfrentaba una acusación por un robo o delito grave.

La vulnerabilidad podría haber expuesto datos personales de salud dentro del perfil de un jurado en algunos casos. Por ejemplo, si un jurado hubiera solicitado ser exento del servicio por motivos de salud, es posible que haya revelado qué motivo médico cree que lo descalifica. TechCrunch también vio un ejemplo de eso.

Contáctenos

¿Tiene más información sobre las vulnerabilidades en los productos de Tyler Technologies? ¿U otra tecnología gubernamental? Desde un dispositivo que no sea del trabajo, puede comunicarse con Lorenzo Franceschi-Bicchierai de forma segura en Signal al +1 917 257 1382, o vía Telegram y Keybase @lorenzofb, o correo electrónico.

TechCrunch alertó a Tyler sobre el problema el 5 de noviembre. Tyler reconoció la vulnerabilidad el 25 de noviembre.

En un comunicado, la portavoz de Tyler, Karen Shields, dijo que el equipo de seguridad de la compañía confirmó que «existe una vulnerabilidad en la que se pudo acceder a cierta información del jurado mediante un ataque de fuerza bruta».

«Hemos desarrollado una solución para evitar el acceso no autorizado y estamos comunicando los próximos pasos a nuestros clientes», dice el comunicado.

El portavoz no respondió a una serie de preguntas de seguimiento, incluido si Tyler tiene los medios técnicos para determinar si hubo algún acceso malicioso a la información personal de los miembros del jurado y si planea notificar a las personas cuyos datos fueron expuestos.

Esta no es la primera vez que Tyler deja datos personales confidenciales expuestos en Internet. En 2023, un investigador de seguridad descubrió que, debido a una falla de seguridad separada, algunos sistemas de registros judiciales en línea de EE. UU. expusieron datos sellados, confidenciales y sensibles, como listas de testigos y testimonios, evaluaciones de salud mental, acusaciones detalladas de abuso y secretos comerciales corporativos.

En ese caso, Tyler solucionó las vulnerabilidades de su producto Case Management System Plus, que se utilizaba en todo el estado de Georgia.

Otros dos proveedores de tecnología del gobierno estaban exponiendo datos en ese caso: Catalis, a través de su producto CMS360, un sistema utilizado en varios estados de EE. UU.; y Henschen & Associates, a través de su sistema de registros judiciales CaseLook, utilizado en Ohio.



Fuente: TechCrunch

Compartir:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Esta web utiliza cookies propias y de terceros para su funcionamiento, análisis, programas de afiliación y para mostrar publicidad personalizada basada en tu perfil y hábitos de navegación. Además, incluye enlaces a sitios externos con sus propias políticas de privacidad, las cuales podrás gestionar al visitarlos. Al hacer clic en Aceptar, consientes el uso de estas tecnologías y el tratamiento de tus datos para estos fines.   
Privacidad