HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 07.10.2010, 14:02
Nil$
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме:
3854

Репутация: 0
По умолчанию

На днях заметил уязвимость в программном обеспечении сайта Сбербанка России http://sbrf.ru, точнее ее системы Сбербанк-онлайн https://esk.sbrf.ru

Бага заключается в том, что имеется возможность собирать некоторые данные о клиентах Банка.

1. Для использования уязвимости необходимо авторизироваться в системе Сбербанк-онлайн https://esk.sbrf.ru , введя свой идентификатор пользователя и пароль.

2. Далее выбираем функцию - перевод денег на карту, вбиваем номер карты и любую сумму. Жмем кнопку Перевести...

3. Система выдаеет информацию о получателе карты - ФИО полностью, город и номер карты и др. информацию. Далее Система запрашивает одноразовый пароль для подтверждения платежа. Вы отказываетесь от перевода денег.

Таким образом , если заюзать некий скрипт перебора диапазона номеров карты с функцией записи ответной информации с сервера, то можно получить неплохую базу данных клиентов банка....

ЗЫ, Скрипта нет, все эксперементировалось вручную.

Мини FAQ по номерам пластиковых карт

http://kreditka.net/nomer-kreditnoy-karti.html
 
Ответить с цитированием

  #2  
Старый 07.10.2010, 14:05
aka dexter
Постоянный
Регистрация: 23.06.2006
Сообщений: 370
Провел на форуме:
18122423

Репутация: 458
Отправить сообщение для aka dexter с помощью ICQ Отправить сообщение для aka dexter с помощью AIM Отправить сообщение для aka dexter с помощью Yahoo
По умолчанию

а вот это становится интересней!
 
Ответить с цитированием

  #3  
Старый 07.10.2010, 14:07
AGENTWPC74
Участник форума
Регистрация: 11.11.2009
Сообщений: 122
Провел на форуме:
609801

Репутация: 20
Отправить сообщение для AGENTWPC74 с помощью ICQ
По умолчанию

со сбербанком шутки плохи . а вообще интересная фича
 
Ответить с цитированием

  #4  
Старый 07.10.2010, 14:10
Nil$
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме:
3854

Репутация: 0
По умолчанию

Фича интересная. При сливе базы останется собирать чеки возле банкоматов с остатками суммы на счете ))

Далее дело за социнженерией ))
 
Ответить с цитированием

  #5  
Старый 07.10.2010, 14:17
Rebz
Флудер
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

Nil$, а толку? У банкоматов номер карты заменен *** кое-где, поэтому толку 0 от этого.

А так да, находка интересная.
 
Ответить с цитированием

  #6  
Старый 07.10.2010, 14:24
Nil$
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме:
3854

Репутация: 0
По умолчанию

там на чеках только первые и последние цифры .

1234 **** **** **хх 1234

середина все равно будет одинаковая.

хотя все зависит от ПО банкомата )))
 
Ответить с цитированием

  #7  
Старый 07.10.2010, 14:50
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

ccw и кодовое слово никто не отменял
 
Ответить с цитированием

  #8  
Старый 07.10.2010, 15:03
tracy
Познающий
Регистрация: 24.03.2009
Сообщений: 54
Провел на форуме:
333485

Репутация: 13
По умолчанию

Смысла нет , собрать ФИО можно и в ВК
 
Ответить с цитированием

  #9  
Старый 07.10.2010, 19:55
Nil$
Новичок
Регистрация: 14.04.2010
Сообщений: 1
Провел на форуме:
3854

Репутация: 0
По умолчанию

на ВК с привязкой к карте и банку? ))

легче уж на трекере руборда БД любого региона качнуть

Сам по себе способ не новый, но я не ожидал от СБ РФ такой оплошности
 
Ответить с цитированием

  #10  
Старый 07.10.2010, 23:32
HIMIKAT
Участник форума
Регистрация: 12.01.2007
Сообщений: 117
Провел на форуме:
795261

Репутация: 28
По умолчанию

Цитата:
Сообщение от Nil$  
Nil$ said:
3. Система выдаеет информацию о получателе карты - ФИО полностью, город и номер карты и др. информацию. Далее Система запрашивает одноразовый пароль для подтверждения платежа. Вы отказываетесь от перевода денег.
Я так понимаю, ты это проделывал на своей карте. На сайте присутствует некая привязка аккаунта к карте? Поскольку есть вероятность, что на других картах она не сработает. Надо дополнительно проверить, на своем акке, вбить допустим карту родственника.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ