Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"14524b35-9149-47df-8aa0-0d629d854b81","c_author":"HVG","category":"sport","description":"Naiv, sértő, logikátlan és értelmetlen – többek között így hivatkozott a Most Valuable Promotions azokra a vádakra, amelyek a Jake Paul és Mike Tyson közötti bokszmeccs kapcsán felmerültek.","shortLead":"Naiv, sértő, logikátlan és értelmetlen – többek között így hivatkozott a Most Valuable Promotions azokra a vádakra...","id":"20241126_jake-paul-mike-tyson-boksz-promoter-bunda","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/14524b35-9149-47df-8aa0-0d629d854b81.jpg","index":0,"item":"e5fd1f0f-40be-4499-a6d4-8ddb668697fa","keywords":null,"link":"/sport/20241126_jake-paul-mike-tyson-boksz-promoter-bunda","timestamp":"2024. november. 26. 12:14","title":"Közleményben tagadja Jake Paul promótercége, hogy bunda lett volna a Mike Tyson elleni meccse","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"a88b7c25-67a7-44ad-acd3-f3d4b1e3506d","c_author":"HVG","category":"gazdasag","description":"A dollár gyengülése sem segített rajta.","shortLead":"A dollár gyengülése sem segített rajta.","id":"20241127_forint-arfolyam-ujabb-melypont","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/a88b7c25-67a7-44ad-acd3-f3d4b1e3506d.jpg","index":0,"item":"d1a3b199-e3de-4f28-a7fc-65651d979edb","keywords":null,"link":"/gazdasag/20241127_forint-arfolyam-ujabb-melypont","timestamp":"2024. november. 27. 16:13","title":"Újabb mélyponton a forint","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"56efe3dc-0861-490a-889d-22cf4ba6e973","c_author":"hvg.hu","category":"gazdasag.zhvg","description":"Egy eldugott vadkamerának pózolt a madár, aki ritka látogatónak számít a Dél-Dunántúlon.","shortLead":"Egy eldugott vadkamerának pózolt a madár, aki ritka látogatónak számít a Dél-Dunántúlon.","id":"20241126_Gigaszi-bagoly-bukkant-fel-a-Mecsekben","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/56efe3dc-0861-490a-889d-22cf4ba6e973.jpg","index":0,"item":"53c28c1a-cfb2-44d0-a6cc-dae92afd84f2","keywords":null,"link":"/zhvg/20241126_Gigaszi-bagoly-bukkant-fel-a-Mecsekben","timestamp":"2024. november. 26. 12:56","title":"Óriási vendégbagoly bukkant fel a Mecsekben","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"bfc00e31-c8dc-4d21-a1bc-7e0278c085ab","c_author":"hvg.hu","category":"kkv","description":"Az UniCredit februártól követi az ezt a lépést már korábban bejelentő négy bank példáját.","shortLead":"Az UniCredit februártól követi az ezt a lépést már korábban bejelentő négy bank példáját.","id":"20241127_Ujabb-bank-jelentette-be-hogy-az-ugyfelekre-haritja-a-tranzakcios-illetek-emeleset-UniCredit-dijemeles-atharitas","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/bfc00e31-c8dc-4d21-a1bc-7e0278c085ab.jpg","index":0,"item":"ba9a3f20-c917-40e6-8426-11ba2456376d","keywords":null,"link":"/kkv/20241127_Ujabb-bank-jelentette-be-hogy-az-ugyfelekre-haritja-a-tranzakcios-illetek-emeleset-UniCredit-dijemeles-atharitas","timestamp":"2024. november. 27. 08:26","title":"Újabb bank jelentette be, hogy az ügyfelekre hárítja a tranzakciós illeték emelését","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"344888f1-2e3d-4789-a387-2b08c3c8c712","c_author":"hvg.hu","category":"elet","description":"A lovaspólóról forgattak egy valóságshow-nak beillő dokumentumfilmet – a kommentelők nem kímélik őket.","shortLead":"A lovaspólóról forgattak egy valóságshow-nak beillő dokumentumfilmet – a kommentelők nem kímélik őket.","id":"20241126_harry-herceg-meghan-markle-polo-netflix-sorozat-trailer","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/344888f1-2e3d-4789-a387-2b08c3c8c712.jpg","index":0,"item":"49707bf2-1a3d-4ca6-afd3-59ff63df1b3d","keywords":null,"link":"/elet/20241126_harry-herceg-meghan-markle-polo-netflix-sorozat-trailer","timestamp":"2024. november. 26. 08:24","title":"Kijött Harry hercegék új netflixes sorozatának előzetese, és máris utálják az emberek","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"adb1c140-71db-4184-9969-f888c3760b8d","c_author":"MTI","category":"elet","description":"Győrben megtalálták azt a példányt is, amit még 2010-ben jelöltek meg fiókaként Litvániában.","shortLead":"Győrben megtalálták azt a példányt is, amit még 2010-ben jelöltek meg fiókaként Litvániában.","id":"20241126_siraly-szamlalas-magyar-madartani-egyesulet","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/adb1c140-71db-4184-9969-f888c3760b8d.jpg","index":0,"item":"17ca76fb-1b07-4f9a-b2c8-621e1b08a699","keywords":null,"link":"/elet/20241126_siraly-szamlalas-magyar-madartani-egyesulet","timestamp":"2024. november. 26. 21:38","title":"Megszámolták a sirályokat Magyarországon","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"fdacec59-8df1-4937-81ea-79e7d28bc880","c_author":"hvg.hu","category":"itthon","description":"Aljona Mihajljót szombaton látták utoljára.","shortLead":"Aljona Mihajljót szombaton látták utoljára.","id":"20241126_rendorseg-kereses-eltunt-ukran-lany-budapest","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/fdacec59-8df1-4937-81ea-79e7d28bc880.jpg","index":0,"item":"c8dca3ff-82f1-45b0-b912-5ec4166df3d9","keywords":null,"link":"/itthon/20241126_rendorseg-kereses-eltunt-ukran-lany-budapest","timestamp":"2024. november. 26. 10:15","title":"Eltűnt egy 16 éves ukrán lány a II. kerületből","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"d567ecd8-0c5a-4f6c-815f-4d58d45d0763","c_author":"hvg.hu/MTI","category":"vilag","description":"A fegyverszüneti megállapodásban tizenhárom pont szerepel, előírják, hogy Dél-Libanonban csak a hivatalos biztonsági erők és a hadsereg lehet fegyveres szervezet.","shortLead":"A fegyverszüneti megállapodásban tizenhárom pont szerepel, előírják, hogy Dél-Libanonban csak a hivatalos biztonsági...","id":"20241127_izrael-libanon-hezbollah-tuzszunet-megallapodas-pontok","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/d567ecd8-0c5a-4f6c-815f-4d58d45d0763.jpg","index":0,"item":"0843c3f6-9471-4fb1-b954-15af531beea0","keywords":null,"link":"/vilag/20241127_izrael-libanon-hezbollah-tuzszunet-megallapodas-pontok","timestamp":"2024. november. 27. 07:03","title":"Itt vannak az Izrael és a libanoni Hezbollah közötti tűzszüneti megállapodás pontjai","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
Kevés olyan csalót ismernek a bűnügyi annalesek, aki kísérletképpen csalt, majd a megtéveszthetőségre felhívta áldozata figyelmét.
A BKK rendszerének gyengeségeire rámutató diák tette – ha úgy történt, ahogy a sajtóban megjelent – nem bűncselekmény, ehhez elég elolvasnia büntető törvénykönyvet, és valamelyest tisztában lenni azzal, hogy működnek az internetes vásárlási oldalak.
Az általam ismert tényállás szerint a srác a BKK internetes felületének azt a gyengeségét használta ki, hogy a vásárlási folyamat közben megváltoztatta a kiválasztott bérlettípushoz rendelt árat, így a vásárlás feldolgozásakor már az általa módosított árat látta a szerver. Mikor ezt észlelte, azonnal jelezte a hibát a BKK-nak.
Érdemes kicsit elmélyedni a folyamat technikai részleteiben. Minden internetes vásárlás (sőt, lényegében minden weboldallal történő kommunikáció) úgy néz ki, hogy a felhasználó az erre létrehozott felületen közli, mit szeretne (például rákattint egy termékre), majd egy másik gombra rákattintva véglegesíti a nyilatkozatát. A háttérben ekkor az történik, hogy a vásárlási felületet megjelenítő oldalt működtető számítógépes kód átirányítja a felhasználó böngészőjét arra az oldalra, amely feldolgozza a vásárlás adatait, és például kiírja, hogy „Rendelését rögzítettük, stb.”, vagy éppen továbbirányít a kártyás fizetés oldalára.
Pixabay / markusspiske
Témánk szempontjából most annak van jelentősége, hogy a feldolgozást végző oldal (pontosabban az azt működtető kód) hogyan kapja meg a vásárlás adatait. A feldolgozást végző oldal is ugyanolyan internetes oldal ugyanis, mint bármelyik másik, azzal a különbséggel, hogy ha megkapja a megfelelő adatokat, akkor lefuttatja a rendelés feldolgozását, majd kiírja a végeredményt. Minthogy azonban a böngésző szempontjából csak egy újabb internetes oldalról van szó, a böngészőnek szüksége van arra a címre, ahonnan az oldalt be tudja tölteni.
Míg tehát például a webshop megjelenítését a https://www.valamilyenwebshop.hu/index.html címen elérhető oldal (mögött futó program) végzi, addig a rendelés feldolgozását a https://www.valamilyenwebshop.hu/dolgozdfelarendelest.php címen elérhető oldal. Ez utóbbinak tehát szüksége van a rendelés adataira. Az adatok átadásának egyik módszere, hogy az adatok bele vannak írva magába az internetes címbe (URL-be, Universal Resource Locator), például így: https://www.valamilyenwebshop.hu/ dolgozdfelarendelest.php?termek=berlet&mennyiseg=2. E példában a feldolgozó program már tudja, hogy a vevő 2 darab bérletet vásárol. (Megjegyzendő, hogy az adatátadásnak ennél biztonságosabb módja is van, de témánk szempontjából ez kevésbé jelentős.)
A probléma a következő: az internetes cím megjeleníthető a böngésző címsorában, ott, ahol például be szoktuk írni, hogy melyik oldalt kívánjuk megnyitni. Ha viszont megjelenik a címsorban, akkor át is írható, így az iménti példa szerinti URL-ben is átírható bármely paraméter értéke (például a 2-es helyett beírható más szám).
További probléma, hogy az általam ismert tényállás szerint az adott esetben az URL nem csak a termék megjelölését és mennyiségét tartalmazta, hanem az árat is, holott ez az információ számított adat, tehát elegendő lett volna ha a feldolgozást végző program megkérdezi az adatbázistól, mennyibe kerül egy darab bérlet, majd azt beszorozza a kapott mennyiséggel, s máris megkapja a rendelés végösszegét. Hogy a BKK oldala miért nem így működik, azt csak ők és a fejlesztők tudják.
Nézzük ezek után a cselekmény büntetőjogi megítélését. A Btk. szerint az adott cselekményre a következő bűncselekmények jöhetnek szóba:
információs rendszer felhasználásával elkövetett csalás (375. §), illetve az információs rendszer vagy adat megsértése (423. §).
Az első bűncselekményt az követi el, aki jogtalan haszonszerzés végett információs rendszerbe adatot bevisz, az abban kezelt adatot megváltoztatja, törli, vagy hozzáférhetetlenné teszi, illetve egyéb művelet végzésével az információs rendszer működését befolyásolja, és ezzel kárt okoz. Mint látható, e bűncselekmény megvalósulásához elengedhetetlen a jogtalan haszonszerzési célzat: az elkövető szándékának arra kell irányulnia, hogy cselekménye révén jogtalan haszonra tegyen szert.
Kevés olyan csalót ismernek a bűnügyi annalesek, aki kísérletképpen csalt, majd a megtéveszthetőségre felhívta áldozata figyelmét, s az adott esetben is biztonsággal kijelenthető, hogy a srác szándéka nem a jogtalan haszonszerzésre, hanem a rendszer hibáinak feltárására irányult. Hasonlóképpen a bűncselekménnyé minősítés elengedhetetlen feltétele a károkozás, márpedig ez utóbbi sem valósult meg, hiszen nem állapítható meg, hogy az elkövető az olcsón vett bérlettel használta volna a BKK szolgáltatásait.
MTI / Balogh Zoltán
A másodikként említett bűncselekményt az követi el, aki információs rendszerbe az információs rendszer védelmét biztosító technikai intézkedés megsértésével vagy kijátszásával jogosulatlanul belép, vagy a belépési jogosultsága kereteit túllépve vagy azt megsértve bent marad. Ugyancsak e bűncselekmény miatt büntetendő, aki
(a) az információs rendszer működését jogosulatlanul vagy jogosultsága kereteit megsértve akadályozza, vagy
(b) információs rendszerben lévő adatot jogosulatlanul vagy jogosultsága kereteit megsértve megváltoztat, töröl vagy hozzáférhetetlenné tesz. Ebben az esetben nincs szükség tehát sem jogtalan haszonszerzési célzatra, sem károkozásra a bűncselekmény megvalósulásához. A törvény ugyanakkor megkívánja valamely, a rendszer védelmét biztosító technikai intézkedés, illetve meghatározott jogosultsági keretek létezését.
Nyugodtan kijelenthető, hogy egy olyan rendszerben, amely a fentiekben leírt módon lehetővé teszi, hogy a böngésző címsorába beírt adat szolgáljon a vásárlás alapjául, ne pedig az, amit a rendszer egy adatbázisból kérdez le, nem létezik sem technikai intézkedés, sem jogosulsági korlát. Minden felhasználó azt tesz egy ilyen rendszerrel, amit csak akar.
A hacker srác cselekménye tehát épp annyira bűncselekmény, mint amennyire magánlaksértés az, ha valaki nyitva talál egy bejárati ajtót, ezért bemegy, hogy szóljon a háziaknak, hogy védtelenek.
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.