Почта России — те же грабли
Jul. 18th, 2011 08:30 pm![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
В комментариях к предшествующей записи ещё один долдон спалился, за компанию с Мегафоном и пермским порталом.
Филиал ФГУП «Почта России» под названием EMS Russian Post (услуги экспресс-доставки) зачем-то отдаёт Яндексу страницы с трекингом посылок, причём делает это практически в реальном времени.
Про посылки эти, конечно, не слишком много можно узнать из трекингов на сайте EMS Russian Post.
Но в них попадаются имя отправителя, его индекс, населённый пункт и индекс получателя, вес и объявленная ценность посылки.
У всех служб экспресс-доставки в мире такая информация хранится в открытом доступе, не за логином, потому что она, по идее, интересна только отправителю и получателю, а третьим лицам как бы без надобности. Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда". Там ответ на запрос выдаётся строго по идентификатору посылки, который известен отправителю, и может быть ещё переслан получателю. Постороннему этот идентификатор никак не вычислить. Он исполняет функцию своего рода пароля, только без логина.
А вот как раз в EMS Russian Post без логинов и паролей можно посмотреть — через поиск Яндекса — что и откуда получали жители посёлка Полярные Зори в Мурманской области. Или станицы Кущевская.
Может, это и безвредный функционал — но, на мой взгляд, совершенно излишний. А зачем информация об отправленных и полученных бандеролях на этом сервере хранится годами — вообще полная загадка.
Update: дальнейшие исследования показали, что в поисковиках свободно доступны данные трекинга отправлений DHL. Причём через всё тот же Яндекс. Зато про абсолютно весь мир. Идентифицирующей информации там совсем мало, но от EMS отличие невелико.
Филиал ФГУП «Почта России» под названием EMS Russian Post (услуги экспресс-доставки) зачем-то отдаёт Яндексу страницы с трекингом посылок, причём делает это практически в реальном времени.
Про посылки эти, конечно, не слишком много можно узнать из трекингов на сайте EMS Russian Post.
Но в них попадаются имя отправителя, его индекс, населённый пункт и индекс получателя, вес и объявленная ценность посылки.
У всех служб экспресс-доставки в мире такая информация хранится в открытом доступе, не за логином, потому что она, по идее, интересна только отправителю и получателю, а третьим лицам как бы без надобности. Но при этом Вы ни у какого FedEx не можете спросить "а покажи-ка ты мне, милок, все бандероли, которые получали и отправляли жители моей деревни, откуда и куда". Там ответ на запрос выдаётся строго по идентификатору посылки, который известен отправителю, и может быть ещё переслан получателю. Постороннему этот идентификатор никак не вычислить. Он исполняет функцию своего рода пароля, только без логина.
А вот как раз в EMS Russian Post без логинов и паролей можно посмотреть — через поиск Яндекса — что и откуда получали жители посёлка Полярные Зори в Мурманской области. Или станицы Кущевская.
Может, это и безвредный функционал — но, на мой взгляд, совершенно излишний. А зачем информация об отправленных и полученных бандеролях на этом сервере хранится годами — вообще полная загадка.
Update: дальнейшие исследования показали, что в поисковиках свободно доступны данные трекинга отправлений DHL. Причём через всё тот же Яндекс. Зато про абсолютно весь мир. Идентифицирующей информации там совсем мало, но от EMS отличие невелико.
no subject
Date: 2011-07-18 04:33 pm (UTC)ничё он не нарыл
Date: 2011-07-18 05:34 pm (UTC)уж слишком постановочными были смски у Мегафона.
no subject
Date: 2011-07-18 04:34 pm (UTC)no subject
Date: 2011-07-18 04:49 pm (UTC)no subject
Date: 2011-07-18 04:35 pm (UTC)no subject
Date: 2011-07-18 05:36 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:При чем здесь robots.txt ?
From:Re: При чем здесь robots.txt ?
From:Re: При чем здесь robots.txt ?
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-07-18 04:35 pm (UTC)no subject
Date: 2011-07-18 04:38 pm (UTC)А сервис - международный.
Так что для криминала было бы бесценное подспорье, если б только люди активнее этим сервисом пользовались.
EMS вроде как прикрыли дыру
From:(no subject)
From:no subject
Date: 2011-07-18 04:35 pm (UTC)no subject
Date: 2011-07-18 04:39 pm (UTC)Кстати, никто ж ничего нарочно не вешает, код вбивается в шаблон, который для всего сайта общий.
(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2011-07-18 04:38 pm (UTC)no subject
Date: 2011-07-19 05:41 am (UTC)no subject
Date: 2011-07-18 04:38 pm (UTC)no subject
Date: 2011-07-18 04:40 pm (UTC)А еще лучше - если б интерфейс отправки SMS через веб вообще не хранил бы никаких данных об отправленных сообщениях.
no subject
Date: 2011-07-18 04:39 pm (UTC)То забудет прислать квиточек о приходе посылки, то вообще забудет сказать представителю организации, что на адрес этой организации пришла посылка, хотя это представитель постоянно получает там корреспонденцию, то пришлют извещение, на котором всего два слова "заказное" и "судебное", причем хранится это всего неделю, а потом отсылается взад, а работает почтовое отделение хер пойми как - у них там у кого декрет, у кого дети болеют...
Куда интересней можно!
Date: 2011-07-18 04:42 pm (UTC)Вбиваешь его фамилию и....
Например, сосед - Антонов: http://yandex.ru/yandsearch?text=url%3Awww.emspost.ru%2Ftracking*+%D0%90%D0%BD%D1%82%D0%BE%D0%BD%D0%BE%D0%B2
Re: Куда интересней можно!
Date: 2011-07-18 04:59 pm (UTC)Re: Куда интересней можно!
From:Re: Куда интересней можно!
From:Re: Куда интересней можно!
From:Re: Куда интересней можно!
From:no subject
Date: 2011-07-18 04:42 pm (UTC)Хе-хе
Date: 2011-07-18 04:43 pm (UTC)http://yandex.ru/yandsearch?text=url%3Awww.emspost.ru%2Ftracking*+%D0%BC%D0%BE%D1%81%D0%BA%D0%B2%D0%B0&lr=213
На самом деле данный баг очень напоминает историю с Неуловимым Джо - "а кому он нужен-то?"
no subject
Date: 2011-07-18 04:58 pm (UTC)а это что?
http://yandex.ru/yandsearch?text=track+shipment+site%3Adhl.com+LEIPZIG&lr=213
no subject
Date: 2011-07-18 05:00 pm (UTC)(no subject)
From:(no subject)
From:no subject
Date: 2011-07-18 05:01 pm (UTC)http://app3.hongkongpost.com/CGI/mt/e_detail.jsp?mail_type=parcel_ouw&tracknbr=CP814139315HK&localno=CP814139315HK
no subject
Date: 2011-07-18 05:15 pm (UTC)no subject
Date: 2011-07-18 05:18 pm (UTC)no subject
Date: 2011-07-18 05:55 pm (UTC)(no subject)
From:no subject
Date: 2011-07-18 05:27 pm (UTC)no subject
Date: 2011-07-18 05:29 pm (UTC)no subject
Date: 2011-07-18 07:06 pm (UTC)no subject
Date: 2011-07-18 05:32 pm (UTC)Ну не скажи! Я, вот, на днях обнаружил в почтовом ящике извещение (http://serge-yakovlev.livejournal.com/138025.html). На почте оказалось, что оно, по штемпелю, более годовой давности. Дома проверил — действительно, прошлогоднее. А так бы думал, что на штемпеле в дате ошиблись.
no subject
Date: 2011-07-18 05:52 pm (UTC)no subject
Date: 2011-07-18 11:59 pm (UTC)no subject
Date: 2011-07-18 05:59 pm (UTC)no subject
Date: 2011-07-18 06:02 pm (UTC)no subject
Date: 2011-07-18 06:13 pm (UTC)Я думаю, что чаще всего индексируется именно посылки, ссылки на которые так или иначе попали в открытый доступ, хотя файл robots.txt все равно никто не отменял.
no subject
Date: 2011-07-19 02:37 pm (UTC)защита персональных данных
Date: 2011-07-18 06:31 pm (UTC)no subject
Date: 2011-07-18 06:39 pm (UTC)(no subject)
From:no subject
Date: 2011-07-18 06:34 pm (UTC)no subject
Date: 2011-07-18 06:48 pm (UTC)