Новости компьютерной безопасности:

  Latest News

Indian Post Office Portal Exposed Thousands of KYC Records With Username & Mobile Number

С сайта: Vulnerability(cybersecuritynews.com)

Indian Post Office Portal Exposed Thousands of KYC Records With Username & Mobile Number

Author: Guru Baran

The Indian Post Office portal was found vulnerable to an Insecure Direct Object Reference (IDOR) attack, exposing sensitive Know Your Customer (KYC) data of thousands of users. 

This breach highlights the critical need for robust security measures in government-operated digital platforms, especially those handling sensitive personal information like Aadhaar and PAN details.

What Happened?
According to Gokuleswaran, a Cyber Security Analyst, the vulnerability allowed unauthorized users to access private KYC records by exploiting a flaw in the portal’s URL structure.

This breach exemplifies how IDOR vulnerabilities can lead to horizontal privilege escalation, where attackers gain access to other users’ data without proper authorization checks.

cyber security newsRequest to retrieve a user’s KYC document
The response returned sensitive data:

cyber security news
IDOR vulnerabilities occur when applications fail to enforce proper access controls on user-supplied parameters. In this case:

The document_id parameter directly referenced internal resources without validating whether the requesting user had permission to access them.

cyber security newsPoC of details exposed
The system lacked server-side authorization checks, relying solely on client-side validation, which is easily bypassed.

Impact of the Breach
This vulnerability exposed highly sensitive information, creating significant risks for affected individuals and organizations:

  • Identity Theft: Leaked Aadhaar and PAN details can be exploited for fraudulent activities such as opening unauthorized bank accounts or applying for loans.
  • Phishing Attacks: Scammers can use leaked names and contact information to craft convincing phishing campaigns.
  • Regulatory Violations: Mishandling of KYC data breaches Indian data protection laws, potentially leading to legal repercussions for the postal department.

Mitigation Measures
To prevent such breaches in the future, organizations should adopt best practices for securing web applications:

  • Enforce strict server-side authorization checks for every request involving sensitive resources.
  • Replace direct identifiers like document_id with randomized or hashed tokens that are harder to guess.
  • Ensure all user-supplied parameters are sanitized and validated against expected values.
  • Periodic penetration testing can identify vulnerabilities before they are exploited.
  • Limit the number of requests per user and monitor logs for suspicious activity.

CERT-In has acknowledged the issue and issued advisories emphasizing secure coding practices to prevent IDOR vulnerabilities.

cyber security newsCERT Acknowledged
It recommends using secure tokens instead of direct references in URLs and conducting regular security audits to detect weaknesses.

As India transitions towards digital governance, robust security protocols must be prioritized to safeguard public trust and prevent large-scale data breaches.

#Cyber_Security #Cyber_Security_News #Vulnerability #Vulnerability_News #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Indian Post Office Portal Exposed Thousands of KYC Records With Username & Mobile Number
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.


Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.