Skip to content
Spajkovo postřehy z kyberprostoru 👾

Spajkovo postřehy z kyberprostoru 👾

Primary Menu
  • 🏠
  • 🔐 Příručka bezpečnosti
  • 🛑 Doplněk Rizikové E-shopy
  • 🔥 Další cool nástroje, služby a materiály
  • 🍔
    • 🧭 Kontakty
    • 🌐 Pavelmatejicek.cz
    • 🔞 Můj životní příběh
Light/Dark Button
Kyberakademie_🚀
  • Bezpečnost

Politické strany a bezpečnost jejich webů před volbami 2021

spajk 21.9.2021

Pošlete to dál:

  • Sdílet na LinkedIn (Otevře se v novém okně) LinkedIn
  • Sdílet na Facebooku (Otevře se v novém okně) Facebook
  • Sdílet na Mastodonu (Otevře se v novém okně) Mastodon
  • Sdílet na X (Otevře se v novém okně) X
  • Sdílet na WhatsApp (Otevře se v novém okně) WhatsApp
  • Další
  • Sdílet na Tumblr (Otevře se v novém okně) Tumblr
  • Sdílet na Telegramu (Otevře se v novém okně) Telegram
stažený soubor

Jak bezpečné jsou webové stránky 10 největších politických stran?

😥 Tak přesně na tuhle otázku jsem se vydal hledat odpověď a co jsem našel se Vám možná nebude moc líbit. 

Tento blog je vesměs apolitický a stejně tak jsem přistupoval k testu zranitelností – objektivně.

Co mě k tomu vedlo

Přiznám se že jsem lehce na pochybách koho volit. Po letech volení pirátů mě lehce zklamala jejich sociální politika, resp. levicový směr, kterým se ubírá a tak jsem se rozhodl mrknout po alternativě. V posledních měsících jsem udělal mnoho změn a tak se nabízelo mrknout i na jiné strany, které jsem normálně nesledoval.

Když už jsem projížděl jejich weby, na jednom mi vyskočilo upozornění na hodně trackerů. A to mě přimělo podívat se nejen na trackery, ale i na Shodan. A nestačil jsem se divit. Rozhodl jsem se tedy vzít 10 nejsilnějších stran (i jednotlivé v koalicích) a ty postupně proskenovat.

Konkrétně se tedy jednalo o tyto strany: TOP09, KDU-ČSL, Piráti, ODS, STAN, ANO, KSČM, SPD, ČSSD, PŘÍSAHA.

Článek pokračuje dál, ale pokud jste spíš na video, tak jsem ho pro Vás udělal. 🙂

https://vimeo.com/610724444

Co jsem zkoumal

Zaměřil jsem se na Cross-site scripting, zranitelnost, díky které můžete někomu do webu vložit svůj (cizí) kód. Dále jsem zkoumal aktuálnost a případně zranitelnosti webserverů ale i operačních systémů, na kterých běží. A také jsem se zaměřil na stáří použitých technologií jako je JavaScript (Jquery), PHP a dalších knihoven. Používal jsem Shodan, Vulscan, VulnX a nástroje od PentestTools.

Jak to dopadlo

Žádná hitparáda. 🙂 10 stran, 10 webů a:

  • 5 webů z 10 má kritickou zranitelnost
  • 4x se jedná o XSS
  • 4x o zastaralý knihovny (JS/PHP)
  • 1x 11 let starej Apache (možná má bakportované opravy a tváří se tak jen navenek)
  • 1x 2 roky starej WordPress


Stupně vítězů bez kritických zranitelností aka nejméně chybové weby:

1. Piráti
2. ODS
3. KDU
4. ANO
5. ČSSD

Průšvih nejvíc byl asi web TOPky, hlavně kvůli mnoha (34!) zranitelnostem ve starém Apache.

Odhalené zranitelnosti vychází z detekce verze webserveru a protože RHEL 6 (a tím i CentOS 6) měli právě verzi 2.2.15 jako základ a sami si jí patchovali, je tedy možné, že mají opravy zmiňovaných CVE backportované – tedy se jako děravý může tvářit jen navenek. Důležité tedy je, jak dopadne vnitřní kontrola. Díky čtenáři root.cz za upozornění, že toto info tu chybělo.

Aktualizace 23.9.2021;13:42 – Admin webu potvrdil backportované aktualizace u Apache i PHP, reálně se tam tedy zranitelnosti (naštěstí) nenachází.

Důkazy

Z taktických důvodů reporty a výstupy nezveřejňuji, předal jsem je webmasterům. Nicméně výše uvádím seznam nástrojů, takže o tom, že nekecám, se může každý přesvědčit sám. A níže vkládám alespoň pár obrázků. 🙂

msedge_Lei86XAPO0
EYvY3pjUVL
msedge_qXIkttBuMU

Kdo se ozval zpět

Reportoval jsem všechny zranitelnosti které nástroje označily jako kritické (či High), tedy jsem oslovil 5 stran či dodavatelů jejich webů. Někdy jsem musel kontaktovat člověka ze strany napřímo, ať info předají webmasterovi, jindy zas společnost které web dělala, ale měli jen formulář. Docela by pomohlo, kdyby všichni používali soubor security.txt. V tomto případě se nacházel u 4 webů z 10, jmenovitě u Pirátů, Přísahy, Starostů a ANO.

Aktualizace: Zatím (23.9.2021;07:53) se s poděkováním a informací že už to řeší ozvala zpět SPD (několik hodin po ohlášení), druhý den Přísaha a STAN. Dopoledne se ozvala TOPka a kolem oběda se ozvalo i ANO. Jediný kdo se tedy zatím neozval je KSČM, byť jsem zahlédl že někdo se na můj web koukal z domény mail.kscm.cz – tak to asi teprve hledá cestu ke správným lidem. 🙂
Aktualizace2: Po týdnu se ozvala i firma spravující web KSČM.

Skenování zranitelností

Kdybyste chtěli oskenovat Vaše webovky či servery, proškolit zaměstnance na IT bezpečnost či podrobit svou firmu phishingovému testu, mrkněte na BOIT.cz nebo se mi ozvěte.

Co s tím?

No, všechny kritické zranitelnosti jsem již nareportoval správcům webu nebo dostupným kontaktům, takže teď je míč na jejich straně. Některé nalezené zranitelnosti, třeba ukradení cookies, by nemělo v tomto případě moc velký dopad, protože na web se nikdo nepřihlašuje, to ale neznamená, že že by to tam mělo být. 🙂

Disclaimer: Použity byly pouze veřejně dostupné nástroje v pasivním, neinvazivním režimu a ani nebylo testováno prolamování jakýchkoliv bezpečnostních prvků. Stejně tak není cílem jakoukoliv stranu poškodit.

 

Líbí se mi to:

Líbí Načítání…

Související


🔥 Čaj, všiml/a sis, že tenhle web je bez reklam? 🤔

💸 Nesbírám a neprodávám data návštěvníků. 💸
🕵️‍♂️ Respektuji Vaše soukromí. 🕵️‍♂️
🌎 Píšu pro dobro lidstva. 🌎

❤️ Líbil se ti článek? ❤️

Tak mi kup kafe!

Nebo pošli BTC:bc1qzcu2325kc89lx7zf07vaud8yqx04aemu8ayggu


Zjistěte více z Spajkovo postřehy z kyberprostoru 👾

Přihlaste se k odběru a dostávejte nejnovější příspěvky do své e-mailové schránky.

Post navigation

Previous: Blagging – podvodná žádost o finanční pomoc
Next: Brave Talk – bezpečné videohovory zdarma

Podobné novinky

Navrh-bez-nazvu-(3)
  • Bezpečnost
  • Phishing
  • Rychlovky

„Zaplaťte pokutu hned, jinak exekuce.“ Nový smishing cílí na české řidiče

spajk 7.5.2026 0
Návrh bez názvu (3)
  • Bezpečnost
  • Google
  • macOS

Google právě „ukradl“ až 4 GB vašeho disku a proměnil více než 1 miliardu počítačů v úložiště umělé inteligence.

spajk 7.5.2026 0
Snímek obrazovky 2026-04-24 v 19.06.38
  • Apps
  • Bezpečnost
  • Soukromí

Vyvinuli jsme doplněk který vás ochrání před podvodnými e-shopy

spajk 28.4.2026 0

📷 Instagram

Sledujte mě na Instáči

▶️ YouTube:

Orange Professional Course Instagram Post-2
Podpořte web:

Kupte mi kafe

Líbí se Vám moje práce? Chcete mě podpořit v další činnosti? ☕

Kupte mi kafe

🍪 Tvoje nastavení cookies:

Zásady cookies jste načetli bez podpory javascriptu. Na AMP můžete použít tlačítko Spravovat souhlas ve spodní části stránky.
Copyright © All rights reserved. | MoreNews by AF themes.
Spravovat Souhlas
Abychom poskytli co nejlepší služby, používáme k ukládání a/nebo přístupu k informacím o zařízení, technologie jako jsou soubory cookies. Souhlas s těmito technologiemi nám umožní zpracovávat údaje, jako je chování při procházení nebo jedinečná ID na tomto webu. Nesouhlas nebo odvolání souhlasu může nepříznivě ovlivnit určité vlastnosti a funkce.
Funkční Vždy aktivní
Technické uložení nebo přístup je nezbytně nutný pro legitimní účel umožnění použití konkrétní služby, kterou si odběratel nebo uživatel výslovně vyžádal, nebo pouze za účelem provedení přenosu sdělení prostřednictvím sítě elektronických komunikací.
Předvolby
Technické uložení nebo přístup je nezbytný pro legitimní účel ukládání preferencí, které nejsou požadovány odběratelem nebo uživatelem.
Statistiky
Technické uložení nebo přístup, který se používá výhradně pro statistické účely. Technické uložení nebo přístup, který se používá výhradně pro anonymní statistické účely. Bez předvolání, dobrovolného plnění ze strany vašeho Poskytovatele internetových služeb nebo dalších záznamů od třetí strany nelze informace, uložené nebo získané pouze pro tento účel, obvykle použít k vaší identifikaci.
Marketing
Technické uložení nebo přístup je nutný k vytvoření uživatelských profilů za účelem zasílání reklamy nebo sledování uživatele na webových stránkách nebo několika webových stránkách pro podobné marketingové účely.
  • Spravovat možnosti
  • Spravovat služby
  • Správa {vendor_count} prodejců
  • Přečtěte si více o těchto účelech
Zobrazit předvolby
  • {title}
  • {title}
  • {title}
%d