NOVA DÉLI – O Departamento de Imposto de Renda da Índia corrigiu uma vulnerabilidade em seu portal de declaração online que permitia o acesso não autorizado a informações pessoais e financeiras de outros usuários.
A falha foi identificada em setembro pelos pesquisadores de segurança Akshay CS e Viral, que relataram o problema após descobrirem, durante o próprio preenchimento da declaração de renda, que era possível visualizar dados de terceiros.
Como o problema ocorria
Ao entrar no portal e-Filing com o PAN (Permanent Account Number), bastava trocar o número desse documento por outro na requisição de rede – procedimento viável com ferramentas como Postman, Burp Suite ou mesmo os recursos de desenvolvedor do navegador – para abrir registros alheios. Os servidores de back-end não conferiam se o usuário tinha permissão para ver as informações, configurando um caso clássico de Insecure Direct Object Reference (IDOR).
Dados expostos
Entre as informações acessíveis estavam nome completo, endereço residencial e eletrônico, data de nascimento, telefone, detalhes bancários e o número Aadhaar, identificador único emitido pelo governo indiano. Empresas registradas no portal também tiveram dados expostos.
Correção e comunicação às autoridades
Os pesquisadores notificaram o CERT-In logo após a descoberta. Em 2 de outubro, eles confirmaram que a falha havia sido sanada. O TechCrunch adiou a publicação até obter essa confirmação para evitar riscos adicionais ao público.
Procurado, o Departamento de Imposto de Renda reconheceu o recebimento das perguntas, mas não respondeu até o fechamento da matéria. O Ministério das Finanças também não se pronunciou.

Imagem: Internet
Alcance da exposição
Não há informações sobre há quanto tempo a vulnerabilidade existia nem se foi explorada por agentes mal-intencionados. O portal lista mais de 135 milhões de usuários registrados, dos quais 76 milhões enviaram declarações no exercício fiscal 2024-25.
O número exato de pessoas afetadas permanece desconhecido.
Com informações de TechCrunch