Apps y consumo
Practice by Numbers corrige un error que exponía registros médicos de pacientes
Practice by Numbers ha corregido una vulnerabilidad de seguridad en su software dental que exponía registros privados de pacientes, afectando a menos de 10 pacientes en Estados Unidos.
Practice by Numbers, desarrollador de software de gestión de consultorios dentales, ha resuelto una vulnerabilidad de seguridad que exponía los registros médicos privados de los pacientes. La falla de seguridad se encontraba en un portal para pacientes incluido en el software de la empresa, el cual se utiliza en más de 5000 consultorios dentales en Estados Unidos.
El error de seguridad fue descubierto por Joseph R. Cox, un paciente que encontró el problema mientras consultaba sus propios registros dentales en el portal. Según Cox, el error permitía a cualquier usuario del portal acceder a documentos pertenecientes a otros pacientes. La vulnerabilidad era fácil de explotar: cambiar el número de documento en la dirección web mientras se cargaba un archivo permitía a los usuarios acceder a los archivos de otros pacientes, incluyendo historiales médicos, identificación con foto e información personal. Debido a que los números de documento en la dirección web parecían ser secuenciales, adivinar los identificadores de los archivos médicos de otras personas era sencillo. Cox informó haber tenido dificultades significativas para alertar a la empresa sobre el problema, ya que no existía un canal claro para reportar problemas de seguridad. La dirección de correo electrónico que figuraba en el sitio web de la empresa no funcionaba y los mensajes enviados a un fundador a través de LinkedIn no obtuvieron respuesta.
Debido a que la falla de seguridad estaba poniendo activamente en riesgo los datos de los pacientes, TechCrunch alertó a Practice by Numbers sobre el problema el 13 de abril. Posteriormente, la empresa desconectó su portal para pacientes para solucionar el error, volviéndolo a poner en línea el 17 de abril. Según Chris Lau, cofundador y director de tecnología de Practice by Numbers: “La empresa había corregido la vulnerabilidad y estaba notificando a menos de 10 pacientes que su información fue expuesta debido al error, citando sus registros de servidor”. Lau añadió que la empresa está trabajando con el consultorio dental afectado para notificar a esos pacientes. Además, el cofundador y presidente Rohit Garg declaró que la empresa planea actualizar su sitio web para permitir que las personas reporten problemas de seguridad, aunque la empresa no proporcionó un cronograma para esta actualización. Dicha actualización funcionaría de manera similar a un programa de divulgación de vulnerabilidades, que es un canal formal que permite a los investigadores de seguridad reportar fallas a una empresa.
El incidente destaca un desafío más amplio en el que los consumidores identifican fallas de seguridad en productos comerciales pero no encuentran un mecanismo establecido para reportarlas a los desarrolladores. Dificultades de reporte similares ocurrieron recientemente con otros minoristas importantes. En diciembre, un investigador de seguridad intentó alertar de forma privada a Home Depot sobre un fallo de seguridad que exponía el acceso a sus sistemas internos, pero los reportes fueron ignorados hasta que TechCrunch contactó a la empresa. De manera similar, en abril, el minorista de moda Express corrigió un error en su sitio web que permitía el acceso a detalles de pedidos de clientes e información personal solo después de que un usuario identificara la falla, pero tuvo dificultades para encontrar una forma de alertar a la empresa.
Por qué importa
El incidente subraya una tendencia creciente en la que los consumidores descubren fallas de seguridad críticas en productos comerciales pero carecen de canales claros y accesibles para reportarlas a los desarrolladores. Sin mecanismos de reporte formales, las empresas corren el riesgo de dejar datos confidenciales de los usuarios expuestos a la explotación durante períodos prolongados.