Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"ccafef4e-23b4-42d4-bb8e-63b14f5e3f5a","c_author":"Hamvay Péter","category":"360","description":"Befektetési céllal, külföldiek vesznek majd ingatlant a Rákosrendező körüli fejlesztési területen, ami nem fog segíteni a budapesti lakáshiányon, és így nem válik a város szerves részévé – mondja Tosics Iván, a Városkutatás Kft. vezetője.","shortLead":"Befektetési céllal, külföldiek vesznek majd ingatlant a Rákosrendező körüli fejlesztési területen, ami nem fog segíteni...","id":"20250130_hvg-Rakosrendezo-Mini-Dubaj-Eagle-Hills-magashazak-Tosics-Ivan-Varoskutatas-Kft-interju","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/ccafef4e-23b4-42d4-bb8e-63b14f5e3f5a.jpg","index":0,"item":"2eec002e-b186-438d-9bb0-b059ef80bc0a","keywords":null,"link":"/360/20250130_hvg-Rakosrendezo-Mini-Dubaj-Eagle-Hills-magashazak-Tosics-Ivan-Varoskutatas-Kft-interju","timestamp":"2025. január. 30. 14:57","title":"„Rákosrendezőből csodát lehetne csinálni, ha a kormány együttműködne a fővárossal”","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"7e7cadfc-b921-4204-ae9d-88117f7c71fe","c_author":"HVG","category":"itthon","description":"A gyanú kötelességszegéssel elkövetett vesztegetés, mindkettejüket őrizetbe vették.","shortLead":"A gyanú kötelességszegéssel elkövetett vesztegetés, mindkettejüket őrizetbe vették.","id":"20250130_Orizetbe-vettek-ket-orvost-akik-titokban-nematalakito-muteteket-vegeztek-a-kiskunhalasi-korhazban","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/7e7cadfc-b921-4204-ae9d-88117f7c71fe.jpg","index":0,"item":"d9d88ab1-dd5e-4c5d-a180-e2681b77e33d","keywords":null,"link":"/itthon/20250130_Orizetbe-vettek-ket-orvost-akik-titokban-nematalakito-muteteket-vegeztek-a-kiskunhalasi-korhazban","timestamp":"2025. január. 30. 14:11","title":"Őrizetbe vettek két orvost, akik titokban nemátalakító műtéteket végeztek a kiskunhalasi kórházban","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"3104f57d-ed1a-4d90-8cd8-3f3f3640db93","c_author":"HVG","category":"tudomany","description":"Brit kutatók az 1980-as évek óta rögzítik a tengerek felszínének hőmérsékletét, és kiderült, az elmúlt negyven évben 400 százalékkal gyorsult a melegedés üteme.","shortLead":"Brit kutatók az 1980-as évek óta rögzítik a tengerek felszínének hőmérsékletét, és kiderült, az elmúlt negyven évben...","id":"20250129_globalis-felmelegedes-tenger-felszin-homerseklet-klimavaltozas","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/3104f57d-ed1a-4d90-8cd8-3f3f3640db93.jpg","index":0,"item":"96ef0011-a6bb-48b5-a6e8-7ef114b9fa81","keywords":null,"link":"/tudomany/20250129_globalis-felmelegedes-tenger-felszin-homerseklet-klimavaltozas","timestamp":"2025. január. 29. 20:03","title":"Megdöbbentő mértékben melegszik a tengerek felszíne, már kongatják a vészharangokat","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"20a2c11e-48b5-4571-9b1c-397370cb151b","c_author":"MTI","category":"gazdasag","description":"Mélyen a zsebébe kell nyúlnia annak a cégnek, amelyik hirdetni akar az NFL-döntő alatt.","shortLead":"Mélyen a zsebébe kell nyúlnia annak a cégnek, amelyik hirdetni akar az NFL-döntő alatt.","id":"20250129_amerikai-foci-nfl-super-bowl-reklam","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/20a2c11e-48b5-4571-9b1c-397370cb151b.jpg","index":0,"item":"7d54221b-df38-4086-8241-273ac86a6e8f","keywords":null,"link":"/gazdasag/20250129_amerikai-foci-nfl-super-bowl-reklam","timestamp":"2025. január. 29. 15:59","title":"Soha nem volt olyan drága fél percnyi reklám a Super Bowlon, mint most","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"0e401c4e-b200-417a-b580-cbe35cc02814","c_author":"Gyenis Ágnes","category":"360","description":"Az új amerikai elnökkel teljes harmóniában Magyarországon is kiteljesedhet az oligarchák uralma: ezt reprezentálja Rákosrendező 85 hektáros területének átengedése arab befektetőknek, kormányközeli ingatlanfejlesztőknek. Az ellenzők a maradék jogba kapaszkodva az öklüket rázhatják.","shortLead":"Az új amerikai elnökkel teljes harmóniában Magyarországon is kiteljesedhet az oligarchák uralma: ezt reprezentálja...","id":"20250130_hvg-minidubaj-ingatlanfejlesztes-zuglo-rakosrendezo-eagle-hills-rogan-habony-garancsi-szalay-bobrovniczky","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/0e401c4e-b200-417a-b580-cbe35cc02814.jpg","index":0,"item":"b0836e1f-c9f8-4d3d-8375-fffa0dcb0f06","keywords":null,"link":"/360/20250130_hvg-minidubaj-ingatlanfejlesztes-zuglo-rakosrendezo-eagle-hills-rogan-habony-garancsi-szalay-bobrovniczky","timestamp":"2025. január. 30. 10:32","title":"Szintet lopnak: mindenki szeme láttára gazdagodhatnak Mini-Dubajon a kormánynak kedves üzleti körök","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"1e187fcf-8e17-4d6d-bc97-0fb4f9f5c151","c_author":"HVG","category":"kkv","description":"750 millió dollárnyi kötvényt bocsátott ki a bank, főleg brit és amerikai vásárlók csaptak le rá.","shortLead":"750 millió dollárnyi kötvényt bocsátott ki a bank, főleg brit és amerikai vásárlók csaptak le rá.","id":"20250130_Rengeteg-penzt-szerzett-az-Egyesult-Allamokbol-az-OTP","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/1e187fcf-8e17-4d6d-bc97-0fb4f9f5c151.jpg","index":0,"item":"8da346f9-ca61-4a9e-b43c-a172eb64fe71","keywords":null,"link":"/kkv/20250130_Rengeteg-penzt-szerzett-az-Egyesult-Allamokbol-az-OTP","timestamp":"2025. január. 30. 14:17","title":"Rengeteg pénzt szerzett az Egyesült Államokból az OTP","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"016a4e3b-7fed-4d80-a09f-803003d051dd","c_author":"Gergely Márton","category":"360","description":"A múlt heti bombariadók idején a kisdiákok az ukrajnai hírözön miatt nagyon is átélték, hogy veszélyben vannak. Orbán Viktor egyik legszorosabb szövetségese elmesélheti neki, milyen az, amikor az utca elszámoltatást követel. Készül-e itthon is útmutató az összehangolt védekezésre, ha már permanens háborús vészhelyzetre hivatkozva kerüli meg a demokratikus döntéshozatalt a kormány? Ez a Fülszöveg, az e heti HVG ajánlója.","shortLead":"A múlt heti bombariadók idején a kisdiákok az ukrajnai hírözön miatt nagyon is átélték, hogy veszélyben vannak. Orbán...","id":"20250130_hvg-Gergely-Marton-Dubaj-nem-jar-egyedul-Fulszoveg","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/016a4e3b-7fed-4d80-a09f-803003d051dd.jpg","index":0,"item":"c2a0bcf4-7a29-4628-9739-e92f7ce81754","keywords":null,"link":"/360/20250130_hvg-Gergely-Marton-Dubaj-nem-jar-egyedul-Fulszoveg","timestamp":"2025. január. 30. 08:00","title":"Gergely Márton: Dubaj nem jár egyedül","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"fbcc3f53-3366-48f3-b242-c0e9fac3f618","c_author":"Serdült Viktória","category":"itthon","description":"A részletekről később fog dönteni a Magyar Bírói Egyesület. ","shortLead":"A részletekről később fog dönteni a Magyar Bírói Egyesület. ","id":"20250129_Tuntetest-szerveznek-a-magyar-birok-hogy-megvedjek-a-fuggetlenseguket","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/fbcc3f53-3366-48f3-b242-c0e9fac3f618.jpg","index":0,"item":"280feeff-f9b5-40c8-a989-2749b31871af","keywords":null,"link":"/itthon/20250129_Tuntetest-szerveznek-a-magyar-birok-hogy-megvedjek-a-fuggetlenseguket","timestamp":"2025. január. 29. 18:26","title":"Tüntetést szerveznek a magyar bírók, hogy megvédjék a függetlenségüket","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
Kevés olyan csalót ismernek a bűnügyi annalesek, aki kísérletképpen csalt, majd a megtéveszthetőségre felhívta áldozata figyelmét.
A BKK rendszerének gyengeségeire rámutató diák tette – ha úgy történt, ahogy a sajtóban megjelent – nem bűncselekmény, ehhez elég elolvasnia büntető törvénykönyvet, és valamelyest tisztában lenni azzal, hogy működnek az internetes vásárlási oldalak.
Az általam ismert tényállás szerint a srác a BKK internetes felületének azt a gyengeségét használta ki, hogy a vásárlási folyamat közben megváltoztatta a kiválasztott bérlettípushoz rendelt árat, így a vásárlás feldolgozásakor már az általa módosított árat látta a szerver. Mikor ezt észlelte, azonnal jelezte a hibát a BKK-nak.
Érdemes kicsit elmélyedni a folyamat technikai részleteiben. Minden internetes vásárlás (sőt, lényegében minden weboldallal történő kommunikáció) úgy néz ki, hogy a felhasználó az erre létrehozott felületen közli, mit szeretne (például rákattint egy termékre), majd egy másik gombra rákattintva véglegesíti a nyilatkozatát. A háttérben ekkor az történik, hogy a vásárlási felületet megjelenítő oldalt működtető számítógépes kód átirányítja a felhasználó böngészőjét arra az oldalra, amely feldolgozza a vásárlás adatait, és például kiírja, hogy „Rendelését rögzítettük, stb.”, vagy éppen továbbirányít a kártyás fizetés oldalára.
Pixabay / markusspiske
Témánk szempontjából most annak van jelentősége, hogy a feldolgozást végző oldal (pontosabban az azt működtető kód) hogyan kapja meg a vásárlás adatait. A feldolgozást végző oldal is ugyanolyan internetes oldal ugyanis, mint bármelyik másik, azzal a különbséggel, hogy ha megkapja a megfelelő adatokat, akkor lefuttatja a rendelés feldolgozását, majd kiírja a végeredményt. Minthogy azonban a böngésző szempontjából csak egy újabb internetes oldalról van szó, a böngészőnek szüksége van arra a címre, ahonnan az oldalt be tudja tölteni.
Míg tehát például a webshop megjelenítését a https://www.valamilyenwebshop.hu/index.html címen elérhető oldal (mögött futó program) végzi, addig a rendelés feldolgozását a https://www.valamilyenwebshop.hu/dolgozdfelarendelest.php címen elérhető oldal. Ez utóbbinak tehát szüksége van a rendelés adataira. Az adatok átadásának egyik módszere, hogy az adatok bele vannak írva magába az internetes címbe (URL-be, Universal Resource Locator), például így: https://www.valamilyenwebshop.hu/ dolgozdfelarendelest.php?termek=berlet&mennyiseg=2. E példában a feldolgozó program már tudja, hogy a vevő 2 darab bérletet vásárol. (Megjegyzendő, hogy az adatátadásnak ennél biztonságosabb módja is van, de témánk szempontjából ez kevésbé jelentős.)
A probléma a következő: az internetes cím megjeleníthető a böngésző címsorában, ott, ahol például be szoktuk írni, hogy melyik oldalt kívánjuk megnyitni. Ha viszont megjelenik a címsorban, akkor át is írható, így az iménti példa szerinti URL-ben is átírható bármely paraméter értéke (például a 2-es helyett beírható más szám).
További probléma, hogy az általam ismert tényállás szerint az adott esetben az URL nem csak a termék megjelölését és mennyiségét tartalmazta, hanem az árat is, holott ez az információ számított adat, tehát elegendő lett volna ha a feldolgozást végző program megkérdezi az adatbázistól, mennyibe kerül egy darab bérlet, majd azt beszorozza a kapott mennyiséggel, s máris megkapja a rendelés végösszegét. Hogy a BKK oldala miért nem így működik, azt csak ők és a fejlesztők tudják.
Nézzük ezek után a cselekmény büntetőjogi megítélését. A Btk. szerint az adott cselekményre a következő bűncselekmények jöhetnek szóba:
információs rendszer felhasználásával elkövetett csalás (375. §), illetve az információs rendszer vagy adat megsértése (423. §).
Az első bűncselekményt az követi el, aki jogtalan haszonszerzés végett információs rendszerbe adatot bevisz, az abban kezelt adatot megváltoztatja, törli, vagy hozzáférhetetlenné teszi, illetve egyéb művelet végzésével az információs rendszer működését befolyásolja, és ezzel kárt okoz. Mint látható, e bűncselekmény megvalósulásához elengedhetetlen a jogtalan haszonszerzési célzat: az elkövető szándékának arra kell irányulnia, hogy cselekménye révén jogtalan haszonra tegyen szert.
Kevés olyan csalót ismernek a bűnügyi annalesek, aki kísérletképpen csalt, majd a megtéveszthetőségre felhívta áldozata figyelmét, s az adott esetben is biztonsággal kijelenthető, hogy a srác szándéka nem a jogtalan haszonszerzésre, hanem a rendszer hibáinak feltárására irányult. Hasonlóképpen a bűncselekménnyé minősítés elengedhetetlen feltétele a károkozás, márpedig ez utóbbi sem valósult meg, hiszen nem állapítható meg, hogy az elkövető az olcsón vett bérlettel használta volna a BKK szolgáltatásait.
MTI / Balogh Zoltán
A másodikként említett bűncselekményt az követi el, aki információs rendszerbe az információs rendszer védelmét biztosító technikai intézkedés megsértésével vagy kijátszásával jogosulatlanul belép, vagy a belépési jogosultsága kereteit túllépve vagy azt megsértve bent marad. Ugyancsak e bűncselekmény miatt büntetendő, aki
(a) az információs rendszer működését jogosulatlanul vagy jogosultsága kereteit megsértve akadályozza, vagy
(b) információs rendszerben lévő adatot jogosulatlanul vagy jogosultsága kereteit megsértve megváltoztat, töröl vagy hozzáférhetetlenné tesz. Ebben az esetben nincs szükség tehát sem jogtalan haszonszerzési célzatra, sem károkozásra a bűncselekmény megvalósulásához. A törvény ugyanakkor megkívánja valamely, a rendszer védelmét biztosító technikai intézkedés, illetve meghatározott jogosultsági keretek létezését.
Nyugodtan kijelenthető, hogy egy olyan rendszerben, amely a fentiekben leírt módon lehetővé teszi, hogy a böngésző címsorába beírt adat szolgáljon a vásárlás alapjául, ne pedig az, amit a rendszer egy adatbázisból kérdez le, nem létezik sem technikai intézkedés, sem jogosulsági korlát. Minden felhasználó azt tesz egy ilyen rendszerrel, amit csak akar.
A hacker srác cselekménye tehát épp annyira bűncselekmény, mint amennyire magánlaksértés az, ha valaki nyitva talál egy bejárati ajtót, ezért bemegy, hogy szóljon a háziaknak, hogy védtelenek.
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.