ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

07.10.2010, 14:02
|
|
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме: 3854
Репутация:
0
|
|
На днях заметил уязвимость в программном обеспечении сайта Сбербанка России http://sbrf.ru, точнее ее системы Сбербанк-онлайн https://esk.sbrf.ru
Бага заключается в том, что имеется возможность собирать некоторые данные о клиентах Банка.
1. Для использования уязвимости необходимо авторизироваться в системе Сбербанк-онлайн https://esk.sbrf.ru , введя свой идентификатор пользователя и пароль.
2. Далее выбираем функцию - перевод денег на карту, вбиваем номер карты и любую сумму. Жмем кнопку Перевести...
3. Система выдаеет информацию о получателе карты - ФИО полностью, город и номер карты и др. информацию. Далее Система запрашивает одноразовый пароль для подтверждения платежа. Вы отказываетесь от перевода денег.
Таким образом , если заюзать некий скрипт перебора диапазона номеров карты с функцией записи ответной информации с сервера, то можно получить неплохую базу данных клиентов банка....
ЗЫ, Скрипта нет, все эксперементировалось вручную.
Мини FAQ по номерам пластиковых карт
http://kreditka.net/nomer-kreditnoy-karti.html
|
|
|

07.10.2010, 14:05
|
|
Постоянный
Регистрация: 23.06.2006
Сообщений: 370
Провел на форуме: 18122423
Репутация:
458
|
|
а вот это становится интересней!
|
|
|

07.10.2010, 14:07
|
|
Участник форума
Регистрация: 11.11.2009
Сообщений: 122
Провел на форуме: 609801
Репутация:
20
|
|
со сбербанком шутки плохи . а вообще интересная фича
|
|
|

07.10.2010, 14:10
|
|
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме: 3854
Репутация:
0
|
|
Фича интересная. При сливе базы останется собирать чеки возле банкоматов с остатками суммы на счете ))
Далее дело за социнженерией ))
|
|
|

07.10.2010, 14:17
|
|
Флудер
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме: 13166814
Репутация:
3876
|
|
Nil$, а толку? У банкоматов номер карты заменен *** кое-где, поэтому толку 0 от этого.
А так да, находка интересная.
|
|
|

07.10.2010, 14:24
|
|
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме: 3854
Репутация:
0
|
|
там на чеках только первые и последние цифры .
1234 **** **** **хх 1234
середина все равно будет одинаковая.
хотя все зависит от ПО банкомата )))
|
|
|

07.10.2010, 14:50
|
|
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме: 12702287
Репутация:
4738
|
|
ccw и кодовое слово никто не отменял
|
|
|

07.10.2010, 15:03
|
|
Познающий
Регистрация: 24.03.2009
Сообщений: 54
Провел на форуме: 333485
Репутация:
13
|
|
Смысла нет , собрать ФИО можно и в ВК
|
|
|

07.10.2010, 19:55
|
|
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме: 3854
Репутация:
0
|
|
на ВК с привязкой к карте и банку? ))
легче уж на трекере руборда БД любого региона качнуть
Сам по себе способ не новый, но я не ожидал от СБ РФ такой оплошности
|
|
|

07.10.2010, 23:32
|
|
Участник форума
Регистрация: 12.01.2007
Сообщений: 117
Провел на форуме: 795261
Репутация:
28
|
|
Сообщение от Nil$
Nil$ said:
3. Система выдаеет информацию о получателе карты - ФИО полностью, город и номер карты и др. информацию. Далее Система запрашивает одноразовый пароль для подтверждения платежа. Вы отказываетесь от перевода денег.
Я так понимаю, ты это проделывал на своей карте. На сайте присутствует некая привязка аккаунта к карте? Поскольку есть вероятность, что на других картах она не сработает. Надо дополнительно проверить, на своем акке, вбить допустим карту родственника.
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|