Un error de la JUNAEB en Chile expone datos privados de becarios

Imagen ©Terra Networks Chile S.A.

La Junta Nacional de Auxilio escolar y Becas (JUNAEB) de Chile que maneja casi 3 millones de datos de niños y jóvenes beneficiados por becas y otros programas por un descuido de seguridad expuso datos y documentos relacionados con la Beca Presidente de la República. Muchos de estos datos contienen datos específicos como nombres y el RUT (Rol Único Tributario) que se refiere a un número de identificación perteneciente a cada persona en Chile, con los que pueden cometerse fraudes.

Esta irregularidad fue descubierta por el programador Paolo Norambuena Sandoval que notificó a Terra.cl quién a su vez alertó a Juan Carlos Cabezas, director nacional de la JUNAEB, quien de inmediato retiro la información.

El problema radicaba en una mala configuración del servidor, falta de seguridad y permisos en carpetas que hizo posible descubrir estados datos. Esto sumado con el hecho de que el administrador guardaba los respaldos en la carpeta expuesta http://zeus.junaeb.cl/becapres/ .

Ante estos hechos es necesario, vigilar y asegurar la confidencialidad de datos privados ya que en Chile esta información está protegida por la Ley Nº 19.628 Sobre Protección de la Vida Privada o Protección de Datos de Carácter Personal.

Es necesario recurrir a buenas prácticas de seguridad ante este tipo de información, y hay que recordar que Google indexa todo lo que encuentra, si no pregúntenle a aquel administrador del sitio (en el 2007) de la Cámara de Diputados en México.

Link: Error de JUNAEB expone en internet datos personales de escolares chilenos (Terra.cl)

Compartir Compartir
Publicado por Boxbyte el 15 de June 2009 en la categoría Destacados, Internet con los tags , , , . Tiene 67 comentarios.

67 Comentarios

Un error de la JUNAEB en Chile expone datos privados de becarios

Deja tu Comentario ↓
Alvaro

DesaprobarAprobar33Alvaro dijo el 15-6-2009 a las 16:56:

1

esta si esta wena, ya hay una pagina que vende mis datos en internet, y ahora estos wns los regalan!

Cabezon

DesaprobarAprobar5Cabezon dijo el 15-6-2009 a las 17:03:

2

Y si fuera el registro civil, ¿que pasaria?, en el gobierno se harian los weones, o cortarian cabezas, aunque casi siempre cortan la cabeza de los de abajo, no del responsable del area.

Simon

DesaprobarAprobar31Simon dijo el 15-6-2009 a las 17:04:

3

Mas alla de la seguridad del sistema operativo , que si es linux , windows , unix ; si el problema esta entre el teclado y la silla , no puedes hacer nada. :(

Marcelificus

DesaprobarAprobar20Marcelificus dijo el 15-6-2009 a las 17:05:

4

Me encanta como trabajan los ingenieros de la catolica… pfff!!! saco de weas no mas!!! ¬¬

TaLoBike

DesaprobarAprobar2TaLoBike dijo el 15-6-2009 a las 17:05:

5

ya le colocaron clave ala pag =)

mat1986

DesaprobarAprobar14mat1986 dijo el 15-6-2009 a las 17:07:

6

Esta irregularidad fue descubierta por el programador Paolo Norambuena Sandoval que notificó a Terra.cl quién a su vez alertó a Juan Carlos Cabezas, director nacional de la JUNAEB, quien de inmediato retiro la información.

¿Era necesario “farandulizar” la situación?
¿Por qué no se lo dijo directamente al director de la JUNAEB?
No entiendo :-S

Andres

DesaprobarAprobar2Andres dijo el 15-6-2009 a las 17:10:

7

Lamentablemente, Junaeb siempre ha tenido este tipo de problemas, sobretodo el nivel de seguridad de su server zeus es horrible.. de hecho, es(era) posible descargar algunos contenidos que estaban zipeados… archivos php sobretodo. Lo malo además, es que más de alguna megaempresa pudo haber accesado a esos datos personales, y los afectados, condenados de por vida… pff

HellCat

DesaprobarAprobar2HellCat dijo el 15-6-2009 a las 17:12:

8

Error clasico…

HellCat

DesaprobarAprobar22HellCat dijo el 15-6-2009 a las 17:14:

9

Robots.txt Protecting Since 1994

Wirouuu

DesaprobarAprobar-3Wirouuu dijo el 15-6-2009 a las 17:18:

10

Alguien puede entrar a la base de datos y dejar un reclamo formal, el anio pasado los weones me dieron mi pase escoalar en AGOSTO, y me hicieron tramitar demasaido.

lolcito

DesaprobarAprobar9lolcito dijo el 15-6-2009 a las 17:19:

11

NOOBs!

Cristian

DesaprobarAprobar1Cristian dijo el 15-6-2009 a las 17:22:

12

Esta noticia es un poco vieja, si, recuerdo que la lei hace mas de una semana atras, si es que alguien me corrije.

mauricio

DesaprobarAprobar2mauricio dijo el 15-6-2009 a las 17:27:

13

pura mierda los servidores de la junaeb, hace 2 años me pude “meter” al server ya que los muy weas dejaron como password del servidor increiblemente con los pass por defecto, en esa ocación los llamé(trabajo para el estado) y me comunicaron con la encargada del área informática, recién ahí los cambiaron.

Can ~

DesaprobarAprobar19Can ~ dijo el 15-6-2009 a las 17:28:

14

rw-r–rwx

OH SHI-

Christian

DesaprobarAprobar3Christian dijo el 15-6-2009 a las 17:30:

15

Error 300…entre el computador y el asiento…como tan ahuonao

Ver Comentario... Cristhian dijo el 15-6-2009 a las 17:34 ...

Garoux

DesaprobarAprobar6Garoux dijo el 15-6-2009 a las 17:45:

17

ಠ_ಠ

Sebastián Bilbao

DesaprobarAprobar2Sebastián Bilbao dijo el 15-6-2009 a las 17:46:

18

No se de qué se asombran, si son datos públicos, que cualquiera puede sacar.
Pidan en el Reg Civil un certificado de nacimiento de algún cercano, y verán…
según la ley, esos datos no son sensibles, y por lo tanto no están vedados ni son “PRIVADOS”

Servidor_muy_triste

DesaprobarAprobar8Servidor_muy_triste dijo el 15-6-2009 a las 17:48:

19

me sumo a la queja

yo como servidor tambien me quejo de mi info publica

http://zeus.junaeb.cl/test.php

beq

DesaprobarAprobar4beq dijo el 15-6-2009 a las 17:49:

20

A ese si que no le llegará regalo el día del sysadmin.

benjamin

DesaprobarAprobar1benjamin dijo el 15-6-2009 a las 17:49:

21

@Marcelificus

y hay que ver cuanto se les paga pueh!!!…… que verguenza.

Se nota que detras de esto hay manos bastante mal conectadas a su cerebro. piensan algo y escriben otra cosa.
El gobierno…. ..como dijo el Chuña-.—— AAAAAAYAYAYYYY!!!!

Sebastián Bilbao

DesaprobarAprobar1Sebastián Bilbao dijo el 15-6-2009 a las 17:51:

22

@Marcelificus

no son de la católica, es más, creo q de la Sta María
http://www.tuxpan.com/content/sp/clientes/opublicos.php

Wladimir

DesaprobarAprobar1Wladimir dijo el 15-6-2009 a las 17:53:

23

Puros apitutados no mas!

Con profesionales asi no llegamos ni a la esquina. O llegamos, pero a paso de caracol.

alejandro

DesaprobarAprobar3alejandro dijo el 15-6-2009 a las 18:00:

25

Yo encuentro mal lo que hizo quién pilló el detalle, debió avisar directamente al webmaster o por último a la Junaeb. Pero enviar un correo directamente a terra, no me parece nada ético, por más tonto que sea el error. Me carga la gente que busca los errores de los demás para anular y perjudicar, con el único objetivo de levantar su ego (salio su nombre en terra).

MD

DesaprobarAprobar-2MD dijo el 15-6-2009 a las 18:04:

26

WHOA! so bad

Ignxcio

DesaprobarAprobar3Ignxcio dijo el 15-6-2009 a las 18:16:

27

Ahora todo Chile sabrá que me gané una beca u.u

Andrez

DesaprobarAprobar2Andrez dijo el 15-6-2009 a las 18:22:

28

Pa que dan los creditos del aviso Fayerwayer!…

Pedro A.

DesaprobarAprobar3Pedro A. dijo el 15-6-2009 a las 18:34:

29

El RUT no es tan sensible. De hecho el registro electoral vende varios millones de RUTs por una módica suma.

Andrez

DesaprobarAprobar-2Andrez dijo el 15-6-2009 a las 18:49:

30

si pero entre que lo vendan y lo dejen asi de como en este caso hay una diferencia bastante considerable

Ver Comentario... piniolete dijo el 15-6-2009 a las 19:05 ...

ReaL

DesaprobarAprobar-4ReaL dijo el 15-6-2009 a las 19:19:

32

old news!

Czarnian

DesaprobarAprobar3Czarnian dijo el 15-6-2009 a las 19:31:

34

oigan, me sorprende….las personas tienen RUN (Rol Unico Nacional), las empresas y personas juridicas tuenen RUT (Rol Unico Tributario)….

y como la banca privada no esta regulada, las bases de datos con deudas se venden a empresas de factoring y recuperacion de capitales como nada, es una costumbre comun.
Ojala un dia falabella o lider tuvieran una caida de firewall para pelarles los roles de deuda y ver finalmente cuan endeudados nos tienen esoso ctms.

mas research po muchachos.

slds,
Czarnian

Czarnian

DesaprobarAprobar2Czarnian dijo el 15-6-2009 a las 19:33:

35

@piniolete: en argentina no pasa eso porque aun tienen carnet de identidad de carton, y tiene que hacerlo con foto pasaporte y tiene que ir a su delegacion federal para ver el acta de nacimiento y darles un carnet…con ese nivel de avance en el manejo de datos, alla venden los RUN en rollo pergamino….

si miento que me desmienta un argentino, que anduve alla y todavia usan carnet de papel verde olivo.

slds

joaquin núñez

DesaprobarAprobar-4joaquin núñez dijo el 15-6-2009 a las 19:44:

36

<troll>

@Sebastián Bilbao
ujujujujuju de tuxpan .. q chistoso y uno escribe aca en fayerwayer ….. el señor franco catrin…

y al parecer no sirve de mucho haberse “transformado en alguien” después de los encuentros linux porqué todo quienes lo “conocen y respetan en la comunidad” … quizas ahora lo agarren pal webeo jjojojjojoj

@Marcelificus <—- wajajaj el wn resentido … eres más troll q yo

</troll>

Dante

DesaprobarAprobar1Dante dijo el 15-6-2009 a las 20:32:

37

Concuerdo con el comentario de @Czarnian. Resulta que las personas naturales tenemos RUN no RUT. Igual bien feo que publiquen una noticia con un error así. Lo mismo a que tenga faltas de ortografía (que las hay).

Saludos

GUSTAVOX

DesaprobarAprobar4GUSTAVOX dijo el 15-6-2009 a las 21:16:

38

@Czarnian

Lo que viste es el DNI, lo entrega el registro civil, que es un documento por así decirlo “global” donde hay todo tipo de informacion: de salúd, tu tipo de sangre, alérgias, si eres donante de organos, informacion de tus padres, domicilio, de tu situacion militar, si eres votante, etc… (parece un pasaporte pero no lo és)
http://upload.wikimedia.org/wikipedia/commons/b/b8/Dniargentino.jpg

Pero tambien está la cédula al igual que acá, y que tiene el mismo poder que el DNI excepto que no puedes votar con él, para el resto de las cosas sirve igual. La cédula eso si, no la dá el registro civil, la entrega la policía federal.
http://upload.wikimedia.org/wikipedia/commons/f/fc/Cedula_Identidad_Argentina.jpg

Y casualmente la cedula chilena es muy similar a la argentina, así que aunque te duela, ellos tienen una cedula como la gente desde mucho antes que nosotros. Tengo familiares allá y cuando fui las vi.

Y porqué digo esto? porque me enferma ver a los soberbios.

saludos =)

GUSTAVOX

DesaprobarAprobar0GUSTAVOX dijo el 15-6-2009 a las 21:20:

39

El problema entre el RUT y el RUN es evidente… PERO

Si el mismo bancoestado hace “cuentas RUT” ¿quien va a dudar?

En todas las paginas de los bancos se pide el rut..
la cosa debería empezar por educar a todos del verdadero significado de las cosas.

en fin… son detalles…

MIGUEWEB

DesaprobarAprobar0MIGUEWEB dijo el 15-6-2009 a las 21:27:

40

UNA CORRECCIÓN EL NUMERO DE RUT ES OTORGADO POR EL SII A PERSONAS JURÍDICAS EN CHILE QUE LO SOLICITEN PARA FINES TRIBUTARIOS; YO CREO QUE LO QUE SE FILTRO ES EL RUN (ROL UNICO NACIONAL) QUE ES ENTREGADO A CADA CHILENO AL NACER Y QUE EN EL CASO DE LAS PERSONAS NATURALES ES EQUIVALENTE A SU NUMERO DE RUT.
SE PODRÍA CORREGIR ESO EN EL ARTICULO.

MIGUEWEB

DesaprobarAprobar0MIGUEWEB dijo el 15-6-2009 a las 21:41:

41

NO VI LA CORRECCIÓN DE DANTE IGUAL ARREGLENLO PARECE QUE ESTUVIERAN HABLANDO DE LOS PROVEEDORES
ELLOS TIENEN RUT LOS NIÑOS Y JÓVENES RUN

Shinichi

DesaprobarAprobar0Shinichi dijo el 15-6-2009 a las 22:07:

42

Creo que el año pasado hubo una noticia similar, de que también era posible acceder a la información de inscripción de una persona en el sitio web de la Junaeb, al colocar el RUN en la barra de direcciones

Para los que discuten respecto al RUN y RUT, en cierta forma están en lo correcto, sólo quiero agregar, que las personas naturales SÍ tienen RUT, que para simplificarnos la vida coincide con nuestro RUN.

Por lo que decir “Muchos de estos datos contienen datos específicos como nombres y el RUT” no está del todo mal. En general hay que fijarse en el contexto, si hablamos de asuntos tributarios sería RUT (ej: sii.cl) y si el tema tiene más que ver con identificación personal se debiese decir RUN.

Gargadon

DesaprobarAprobar0Gargadon dijo el 15-6-2009 a las 22:13:

43

htaccess…

Contemporaneo

DesaprobarAprobar3Contemporaneo dijo el 15-6-2009 a las 22:15:

44

Nota Mental: No otorgar permisos de lectura a terceros.

Abel

DesaprobarAprobar0Abel dijo el 15-6-2009 a las 22:25:

45

Uta y yo me había dado cuenta el año pasado :p . No tenía idea que era tan importante, habria salio mi nombre en la noticia.

Me acuerdo que se podía buscar por RUT o nombre y se podían modificar unos valores como: el día de pago, el monto, etc…

Takuru

DesaprobarAprobar2Takuru dijo el 16-6-2009 a las 00:01:

47

Otro WNMaster trabajando peor que pendejo de 5 años con un mouse.

son

DesaprobarAprobar0son dijo el 16-6-2009 a las 00:48:

48

@joaquin nuñez no hable leseras :)

Miguel

DesaprobarAprobar-2Miguel dijo el 16-6-2009 a las 01:21:

49

xDD yo buscando unos datos en google sobre mi apellido que es un poco peculiar el año pasado me tope con esa pagina en donde estaban mis datos de becario, lo cual me extraño pero no crei q fuera para tanto…como tan WnS!

Simon Urzua

DesaprobarAprobar0Simon Urzua dijo el 16-6-2009 a las 01:24:

50

Lo chistoso es que bloquearon la carpeta Archivos nomas pero igual pueden descargar los .tar.gz que tienen los archivos de programacion PHP si ponen los enlaces que aparecen en las fotos…….. y esto paso hace harto tiempo ya

Miguel

DesaprobarAprobar0Miguel dijo el 16-6-2009 a las 01:28:

51

Si, esa vez sin malas intenciones y solo por curiosidad baje los tar.bz y sale TODO…

Francisco

DesaprobarAprobar0Francisco dijo el 16-6-2009 a las 01:37:

52

Por favor empresa responsable!, hasta cuándo pasan estas cosas?!!! que bajo nivel.

El Santa

DesaprobarAprobar0El Santa dijo el 16-6-2009 a las 02:04:

53

No voy a decir mucho respecto a lo añeja de la noticia, peeero… con el RUN de una persona se puede saber mucho y tenemos de todas las especies y para todos los gustos. Por citar algunos ejemplos:
- Campaña de recolección de firmas en Facebook donde solicitan poner un par de datos personales, entre ellos el nombre completo y el RUN.
- Acumulación de puntos y/o descuentos en farmacias, supermercados, multitiendas, etc. Típicamente uno (me incluyo) vocifera su propio RUN sin mayores cuidados.
- Sistemas informáticos varios donde el usuario es el RUN y la clave los últimos 4 dígitos (o los 4 primeros).

¿Paranoia? quizás un poco, pero siempre hemos estado más expuestos de lo que uno quiere creer, y normalmente por culpa propia.

Nork_MG

DesaprobarAprobar-1Nork_MG dijo el 16-6-2009 a las 03:07:

54

…. pfffffffff … y la publicación de datos personales sigue activa …

google no merce part 3:

http://www.google.com/search?hl=en&q=site%3Azeus.junaeb.cl%2Fbecapres+%2B+pdf&btnG=Search

… yo cobro $3.700.000 por evaluar la seguridad de las bases de datos y webs y solucionar estos problemas, y me demoro 1.5 meses

Freddyx

DesaprobarAprobar0Freddyx dijo el 16-6-2009 a las 04:05:

55

Toy viendo rodar la cabeza de ese informatico

kmo tan pollo xD

siempre digo hay weones q nosaben niuna wea y tienen pega

y nososotros que sabemos estamos cesantes :(

por eso el pais no progresa xD

Freddyx

DesaprobarAprobar0Freddyx dijo el 16-6-2009 a las 04:16:

56

OWNED

http://163.247.44.229:8080/

$CATALINA_HOME/webapps/ROOT/index.jsp

Sera la mina la catalina ?? xD

rcpc

DesaprobarAprobar1rcpc dijo el 16-6-2009 a las 09:45:

57

Resulta comico el que en los servicios públicos no se preocupen de la seguridad. Es cosa de ver a cualquier servicio público que tenga apache o IIS y tienen browseable sus sitios. Esperemos que mejoren la calidad de los administradores, no me gustaria aparecer en algun listado por equivocación de otros.

lancedehm

DesaprobarAprobar0lancedehm dijo el 16-6-2009 a las 09:59:

58

Increible… En el caso de descubrir una vulnerabilidad en cualquier lugar lo importante es, que si eres ético, debes informarlo a las autoridades correspondientes. Existen numerosas vias de información por las cuales se puede hacer esto, una de ellas es ClCERT en donde puedes reportar una indicencia. Nunca está demás también mencionar Cibercrimen o directamente a los administradores de los sitios.
Farandularizar este tipo de cosas solo promueve la “alegoria” de dar a conocer hechos delicados en un contexto público que no lo amerita.

TecnoFury

DesaprobarAprobar0TecnoFury dijo el 16-6-2009 a las 10:03:

59

Yo no se de donde sacan a esos informáticos, de las Us de carton??? bueno quizás no sea ni informático y sea un hijo de algún funcionario apitutao y que no sepa hacer ni una lesera… que rabia u.u

son

DesaprobarAprobar0son dijo el 16-6-2009 a las 11:18:

61

@freddyx que tiene de owned eso ?
$CATALINA_HOME es el directorio de instalacion de Tomcat :P

Alejandro Vargas Droguett

DesaprobarAprobar0Alejandro Vargas Droguett dijo el 16-6-2009 a las 13:22:

62

chmod 777 . jajaja !!!!! cuidado a quien entregamos nuestros datos.

nerd

DesaprobarAprobar1nerd dijo el 16-6-2009 a las 13:33:

63

después de la guerra todos son generales… es importante que se de el aviso 1º a quien tiene la responsabilidad de resolver esto, luego a la comunidad que está involucrada y más importante es que se tomen efectivamente las medidas que regularicen esto… pudo ser un tipo de harvard, del mit o un CFT.. da lo mismo…

PaYaZo

DesaprobarAprobar0PaYaZo dijo el 16-6-2009 a las 16:40:

64

uuu que fuerte, otro mas de los super sistemas y web del gobierno :D
saludos

Trüpaileo

DesaprobarAprobar1Trüpaileo dijo el 5-7-2009 a las 23:51:

66

Me parece sumamente ridiculo que se cuestiono lo etico o no de informar a los medios de comunicación la situación, más aun cuando quien detecto este error intento informar a Junaeb. Lo carente de etica seria no informar a los cientos de afectados sobre lo que ocurre con su información personal.

http://www.lacuarta.cl/contenido/63_42317_9.shtml

wjota

DesaprobarAprobar1wjota dijo el 6-7-2009 a las 18:12:

67

lancedehm :

Ojalá hubieses estado en la UBB los días en que se descubrió el fallo, de seguro no estarías diciendo lo que escribes ahora, en fin.

Les cuento un poco como fue el cuento, desde el momento que se descubrió el fallo hasta que salió en la prensa pasó un poco mas de un mes, durante ese mes estuvimos llamando, tratando de comunicarnos con gente de la junaeb y de primera simplemente no contestaban los fonos, después decían bueno vamos a ver el caso pero todo seguía tal cual, mientras nuestros compañeros que salían en ese listado seguían hechando puteadas al mundo.

finalmente, entre tantos avisos del fallo a personas de la junaeb, (además siempre nos negaban al director) decidimos que les avisaran desde la prensa, así que con el compromiso de que avisaran y una vez corregido el error pudieran publicar, le comunicamos a terra, quienes cumplieron con el compromiso, ellos avisaron al director de la junaeb, corrigieron el fallo y después de una semana publicaron el tema.

Ahora, para aquellos que dicen para que farandulizar el cuento, bueno, entre farandulizar y que se haya corregido el error y que se mantenga el error y siga la información a disposición del que se le ocurra, preferimos tratar de avisar por cualquier método. pero ahora me pregunto si ustedes hubiesen estado en esos listados ¿que hubiesen preferido, que se mantuvieran los datos a libre disposición o que se cerrara y avisara a la población?.

Saludos!

Deja tu Comentario

XHTML: Puedes usar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>

Previsualizar comentario?