Falha no portal de imposto de renda da Índia expôs dados sigilosos de milhões de contribuintes

NOVA DÉLI – O Departamento de Imposto de Renda da Índia corrigiu uma vulnerabilidade em seu portal de declaração online que permitia o acesso não autorizado a informações pessoais e financeiras de outros usuários.

A falha foi identificada em setembro pelos pesquisadores de segurança Akshay CS e Viral, que relataram o problema após descobrirem, durante o próprio preenchimento da declaração de renda, que era possível visualizar dados de terceiros.

Como o problema ocorria

Ao entrar no portal e-Filing com o PAN (Permanent Account Number), bastava trocar o número desse documento por outro na requisição de rede – procedimento viável com ferramentas como Postman, Burp Suite ou mesmo os recursos de desenvolvedor do navegador – para abrir registros alheios. Os servidores de back-end não conferiam se o usuário tinha permissão para ver as informações, configurando um caso clássico de Insecure Direct Object Reference (IDOR).

Dados expostos

Entre as informações acessíveis estavam nome completo, endereço residencial e eletrônico, data de nascimento, telefone, detalhes bancários e o número Aadhaar, identificador único emitido pelo governo indiano. Empresas registradas no portal também tiveram dados expostos.

Correção e comunicação às autoridades

Os pesquisadores notificaram o CERT-In logo após a descoberta. Em 2 de outubro, eles confirmaram que a falha havia sido sanada. O TechCrunch adiou a publicação até obter essa confirmação para evitar riscos adicionais ao público.

Procurado, o Departamento de Imposto de Renda reconheceu o recebimento das perguntas, mas não respondeu até o fechamento da matéria. O Ministério das Finanças também não se pronunciou.

Falha no portal de imposto de renda da Índia expôs dados sigilosos de milhões de contribuintes - Imagem do artigo original

Imagem: Internet

Alcance da exposição

Não há informações sobre há quanto tempo a vulnerabilidade existia nem se foi explorada por agentes mal-intencionados. O portal lista mais de 135 milhões de usuários registrados, dos quais 76 milhões enviaram declarações no exercício fiscal 2024-25.

O número exato de pessoas afetadas permanece desconhecido.

Com informações de TechCrunch

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Notícias Recentes

Compartilhe como preferir

Copiar Link
WhatsApp
Facebook
Email