Vulnerabilidades no portal de negociação permitiam invasão de contas antes de reparo.
A YDUQS Participações corrigiu por meio de sua controlada Estácio duas falhas de segurança que permitiam acesso indevido e sequestro de contas. Os problemas foram reportados de maneira anônima ao TecMundo em janeiro por um pesquisador ético e ex-aluno.
As vulnerabilidades estavam localizadas no Portal Recupera Estácio. A primeira consistia em uma falha de referência direta insegura que permitia consultar CPFs de terceiros e visualizar dados sensíveis de alunos e funcionários. A segunda falha envolvia um subdomínio indexado no Google com token exposto, possibilitando acesso sem senha.
A Estácio possui mais de um milhão de alunos distribuídos entre unidades físicas e polos de ensino a distância. A Yduqs acumula um valor de mercado que supera R$ 3,06 bilhões.
A Estácio confirmou as correções dos sistemas. Em comunicado ao TecMundo, a instituição afirmou que opera conforme as diretrizes da Lei Geral de Proteção de Dados e declarou que não há evidência de comprometimento ou vazamento de dados em sua plataforma.
Newsletter
Mercados no seu e-mail, toda semana
Análise com foco em LATAM, ideias de investimento e o resumo da semana em finanças.
Continuar lendo