Уязвимость Сбербанка

Discussion in 'Песочница' started by Nil$, 7 Oct 2010.

  1. Nil$

    Nil$ New Member

    Joined:
    14 Apr 2010
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    На днях заметил уязвимость в программном обеспечении сайта Сбербанка России http://sbrf.ru, точнее ее системы Сбербанк-онлайн https://esk.sbrf.ru

    Бага заключается в том, что имеется возможность собирать некоторые данные о клиентах Банка.

    1. Для использования уязвимости необходимо авторизироваться в системе Сбербанк-онлайн https://esk.sbrf.ru , введя свой идентификатор пользователя и пароль.

    2. Далее выбираем функцию - перевод денег на карту, вбиваем номер карты и любую сумму. Жмем кнопку Перевести...

    3. Система выдаеет информацию о получателе карты - ФИО полностью, город и номер карты и др. информацию. Далее Система запрашивает одноразовый пароль для подтверждения платежа. Вы отказываетесь от перевода денег.

    Таким образом , если заюзать некий скрипт перебора диапазона номеров карты с функцией записи ответной информации с сервера, то можно получить неплохую базу данных клиентов банка....

    ЗЫ, Скрипта нет, все эксперементировалось вручную.

    Мини FAQ по номерам пластиковых карт
    http://kreditka.net/nomer-kreditnoy-karti.html
     
    #1 Nil$, 7 Oct 2010
    Last edited: 7 Oct 2010
  2. aka dexter

    aka dexter Elder - Старейшина

    Joined:
    23 Jun 2006
    Messages:
    540
    Likes Received:
    799
    Reputations:
    74
    а вот это становится интересней!
     
    1 person likes this.
  3. AGENTWPC74

    AGENTWPC74 Member

    Joined:
    11 Nov 2009
    Messages:
    201
    Likes Received:
    37
    Reputations:
    5
    со сбербанком шутки плохи . а вообще интересная фича
     
  4. Nil$

    Nil$ New Member

    Joined:
    14 Apr 2010
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    Фича интересная. При сливе базы останется собирать чеки возле банкоматов с остатками суммы на счете ))
    Далее дело за социнженерией ))
     
  5. Rebz

    Rebz Super Moderator
    Staff Member

    Joined:
    8 Nov 2004
    Messages:
    4,055
    Likes Received:
    1,532
    Reputations:
    1,128
    Nil$, а толку? У банкоматов номер карты заменен *** кое-где, поэтому толку 0 от этого.
    А так да, находка интересная.
     
  6. Nil$

    Nil$ New Member

    Joined:
    14 Apr 2010
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    там на чеках только первые и последние цифры .
    1234 **** **** **хх 1234
    середина все равно будет одинаковая.
    хотя все зависит от ПО банкомата )))
     
  7. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,803
    Likes Received:
    1,957
    Reputations:
    594
    ccw и кодовое слово никто не отменял
     
  8. tracy

    tracy Elder - Старейшина

    Joined:
    24 Mar 2009
    Messages:
    244
    Likes Received:
    119
    Reputations:
    40
    Смысла нет , собрать ФИО можно и в ВК
     
  9. Nil$

    Nil$ New Member

    Joined:
    14 Apr 2010
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    на ВК с привязкой к карте и банку? ))
    легче уж на трекере руборда БД любого региона качнуть :)
    Сам по себе способ не новый, но я не ожидал от СБ РФ такой оплошности
     
  10. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Я так понимаю, ты это проделывал на своей карте. На сайте присутствует некая привязка аккаунта к карте? Поскольку есть вероятность, что на других картах она не сработает. Надо дополнительно проверить, на своем акке, вбить допустим карту родственника.
     
  11. Nil$

    Nil$ New Member

    Joined:
    14 Apr 2010
    Messages:
    13
    Likes Received:
    1
    Reputations:
    0
    В том то и дело, что я со своей кары хотел перевести бабки на левую, с другого региона. Все персональные данные того, кому хотел перевести бабло высыветились как я описал выше до оплаты ))

    Как думаешь, может в техподдержку сбрф накалякать про баг? :cool:
     
  12. MasSs

    MasSs Member

    Joined:
    30 Mar 2010
    Messages:
    62
    Likes Received:
    14
    Reputations:
    1
    Толку с этого не много, разве что базу собрать да и все... Дальше с этой базой вряд ли что сделаешь... Проси у банка 1 кк за слив бага)))
     
  13. shellz[21h]

    shellz[21h] Elder - Старейшина

    Joined:
    20 Dec 2007
    Messages:
    311
    Likes Received:
    68
    Reputations:
    6
    кули там просить, уже узнали небось)) античат не приватный форум )))
     
  14. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    А, я просто не так понял, думал ты смотришь данные номера своей карты, а не того, кому переводишь. Написать ты можешь, но я думаю они скорее всего проигнорируют будто ничего и не произошло. Вон недавно уязвимость в банкоматах нашли, так компания и по сей день не шевельнулась ее исправить в машинах которые уже установлены.

    Насчет эксплуатации. Не на столько она и бесполезна. Если в числе прочих имеется и телефон человека к которому привязана карта, то задействовав немного социальной инженерии, из этого получится что-то выжать.