Um conjunto de falhas críticas foi descoberto na plataforma de emissão de certificados digitais edu‑certify, usada por instituições de ensino para validar e publicar diplomas eletrônicos. No dia 12 de abril de 2024, pesquisadores da Aliyun Security identificaram uma vulnerabilidade que permite que qualquer pessoa acesse a conta de administrador sem autenticação, depois realize leitura arbitrária de arquivos do servidor e execute injeções SQL em bancos de dados que armazenam informações sensíveis de alunos e cursos. O relatório técnico aponta que o ataque foi realizado usando apenas três requisições HTTP simples, sem a necessidade de credenciais pré‑existentes. Em testes, os invasores conseguiram exportar mais de 500 mil registros de usuários, incluindo nomes, emails, CPF, histórico acadêmico e certificados digitais.
No contexto brasileiro, a ameaça é particularmente alarmante. A adoção de plataformas digitais de certificação tem crescido de forma acelerada, principalmente durante a pandemia, quando cursos online e diplomaturas passaram a valer cada vez mais. Empresas de educação, universidades e órgãos públicos que utilizam sistemas semelhantes à edu‑certify podem ter seu banco de dados comprometido, expondo informações pessoais de milhares, senhas, dados acadêmicos e até mesmo documentos que comprovam a qualificação profissional. A exposição desses dados não apenas gera risco de fraude e uso indevido, mas também viola diretamente a Lei Geral de Proteção de Dados (LGPD), que impõe sanções severas a quem falha em proteger informações pessoais. O valor da multa pode chegar a 2% do faturamento anual da empresa, limitada a R$ 50 milhões, além da obrigação de notificar autoridades e titulares dos dados.
Tecnicamente, o ataque explora três pontos críticos do sistema. Primeiro, o endpoint REST /api/admin/login aceita credenciais vazias e, se o parâmetro “bypass” for enviado, ignora a verificação de autenticação e concede privilégios de administrador. Segundo, o endpoint /api/files permite que o atacante forneça qualquer caminho de arquivo no parâmetro “path”; se o caminho contiver “../” o servidor resolve para diretórios fora da raiz do aplicativo, possibilitando leitura de arquivos de configuração, logs e dados sensíveis. Por fim, o endpoint /api/query aceita instruções SQL diretamente no corpo da requisição, sem sanitização; ao enviar “SELECT * FROM users WHERE id = 1 OR 1=1”, o atacante consegue extrair todos os registros da tabela de usuários. A combinação desses três vetores de ataque cria um ciclo de exploração que pode ser automatizado e escalado.
O que fazer imediatamente? Organizações que dependem de sistemas de emissão de certificados digitais devem verificar se utilizam a versão 2.1.3 ou superior do edu‑certify, pois a atualização corrige todas as falhas de autenticação, restringe o acesso a arquivos apenas dentro da raiz do aplicativo e aplica sanitização de entrada nas consultas SQL. Caso a atualização não seja possível de forma imediata, recomenda-se bloquear temporariamente o acesso aos endpoints expostos (por exemplo, via firewall ou regras de WAF) e alterar todas as credenciais administrativas, habilitando autenticação multifator. Além disso, a execução de um scanner de vulnerabilidades que verifique a presença de arquivos de configuração fora da raiz e a possibilidade de injeção SQL pode identificar se a plataforma ainda está suscetível. Usuários finais, por sua vez, devem ser alertados sobre a necessidade de monitorar possíveis alterações em seus certificados e relatar qualquer irregularidade ao provedor.
O que esperar nos próximos dias? A comunidade de segurança já está avaliando se outras plataformas de certificação, especialmente aquelas que operam em nuvem e usam APIs REST semelhantes, poderiam ter vulnerabilidades análogas. Autoridades reguladoras brasileiras, como a ANPD, deverão intensificar auditorias em sistemas que tratam dados de estudantes e profissionais, em especial aqueles que não possuem controle de acesso robusto. No mercado, fornecedores de soluções de certificação digital estão sob pressão para lançar patches de segurança mais rapidamente e garantir que suas arquiteturas implementem o princípio do menor privilégio e a validação adequada de entrada. Se as medidas corretivas não forem adotadas, empresas e usuários poderão enfrentar multas, processos judiciais e perda de confiança no sistema de certificação digital.
