יום רביעי, 1 ביוני 2016

Projects and articles

Mini CV 
Project and articles - mixing of Hebrew and English
Feel free to contact me for a job,projects and challenges 

My art Blog : www.hacktevision.blogspot.com
(about art and lights hacking)
My personal website: www.amitaydan.com

מגזין Digital Whisper

הבנקאי הטלפוני- כבר לא כל כך בטוח...
-חדירה לחשבונות בנק דרך הטלפון-


כשלים בתהליכי הטמעת מוצרים טכנולוגיים


שימוש במזהה חד חד ערכי לאיתור מאגרי מידע פרוצים


מתקפות מבוססות The Text Warzone - SMS


זיהוי אנשים ומטופלים על פי מבנה כף יד ורנטגן


 התנגשויות בין חוקים, תקנות, פקודות ומידע אישי


תקיפת בתי חולים על ידי מטופלים


פרצות בשערים חשמליים



פרצת אבטחה באפליקציית פנגו - (שרותי חניה) מסע ממספר טלפון ללוחית זיהוי



פרצת אבטחה בחברת אורנג - From MSISDN user-agent of the phone




פרצת אבטחה בחברת אינטרנט רימון


מאמרים נוספים:

 פרצה חוקית מאפשרת לגלות ברשת מהי העמדה הפוליטית של הסובבים אתכם


Israel Defense Tech
סימון מטרות סלולריות


פעילות פרלמנטרית

הזכות לפרטיות בעידן הטכנולוגי - לציון יום זכויות האדם הבינלאומי
התרעה והמלצות בנושא גניבת זהות טלפונית וזיופי שיחות



Online Banking Security Magazine
 Security Bridge in DTMF


The Day When Fingerprints Has Rule Out From Being An Evidence


Geekcon 2012

  Team project
License Plate Generator


Walls of fame/awards

Security Researcher Acknowledgments for Microsoft Online Services


Eventbrite Security Wall Of Fame 


Zendesk Contributors and acknowledgement list













יום שני, 14 במרץ 2016

Medical information of a child got exposed by New York Times

העיתון New York Times, חשף את פרטיו האישיים של ילד שנדבק בווירוס Zika.

הפרטים נחשפו בתמונת MRI של ילד שהעיתון פרסם והפיץ לגופי תקשורת נוספים.

אירוע זה צריך לשמש כתמרור אזהרה, לארגונים וחברות הנלחמים בווירוס.

אם מעניין אותכם לסקר את הנושא, אתם מוזמנים ליצור קשר

עד כה אמצעי תקשורת ישראלי, ובן לאומי אחר סרבו לפרסם את הנושא.

תגובת העיתון הייתה שהאמא של הילד הייתה מודעת לפרסום, מה שמעלה שתי סוגיות נוספות

1.האם האמא ידעה שהפרטים האישיים של הילד נחשפים בצילום, מלבד הראש של הילד
2.האם ניתן לתבוע את האם על פגיעה בפרטיות הילד שלה
3.האם העיתון צריך לטשטש פרטים אישיים כאשר הוא מפרסם נתונים רפואיים.
4.האן יש כאן פגיעה בכללי האתיקה המקצועית

חשוב לציין שבארצות הברית, זכויות הילד שונות ממדינות אחרות מבחינה משפטית, ומצד שני האם והילד לא מתגוררים בארה"ב

עד כה העיתון לא פרסם הודעת התנצלות

לדעתי, השאלה כאן הינה יותר אתית מאשר משפטית, וראוי לעורר דיון בנושא

יום ראשון, 17 בינואר 2016

Schooly exposed in Amazon AWS

Today, Haaretz newspaper published my study, about Schooly, a platform, which enable schools to have online system, to support verity of activities related to the schools needs

 There was a huge exposure, included very sensitive information of kids

It's all started from a research that's me and Samuel Crdillo were doing, about Amazon AWS, and later a tool has been created which called "Bucket-Hunter"

Before publishing, out work, I was thinking how can I limit the impact on Israeli users

So I went to Google, and made some Google Dorks (strings, which brings you sensitive results).

As more as I checked, Schooly were the main results, all over Google, this while checking for Hebrew words, like ID + s3.amazonaws.com 

The problem went far away, since it was not only Google exposure, but the main bucket were open to anyone

Just before speaking with Schooly, they fixed the ability to see the bucket list. Yet, downloading the files were possible even after few month

In the situation when young kids are being exposed, the government should open protection program.

The problem were in both side, Schooly as well as the schools who publish sensitive information of kids (six years old is too sensitive) 

The files which exposed in the bucket were under schooly care, yet if a school is published something it's different story.

It's time for the ministry of education, to make a change - since this is a big failure of 100,000, kids which have a potential identity and physical reaction to the exposure.

Personal security exposure of passengers in the Gett/Uber

Companies and ordinary people are using everyday Caller ID as a way to identified incoming calls, its easy and help us to communicate. Spoo...