...

среда, 22 октября 2014 г.

Скомпрометированы транзакции плательщиков RBK Money

Эта история началась в августе.

Совершая оплату за хостинг, я воспользовался системой RBK Money. Проведя платеж, я забыл закрыть вкладку браузера с результатом транзакции.


Спустя некоторое время я вновь открыл браузер и обнаружил, что эта страница также отобразилась, не запросив у меня авторизацию.


Стало интересно, т.к. я считал, что эра ошибок такого рода давно прошла.


У каждой транзакции есть invoiceId, который был виден в адресной строке. Прибавив к своему invoiceId единичку я увидел результат транзакции, которая мне не принадлежала. Судя по всему, это была следующая операция по оплате в системе.


Не мой платеж


Поиграв со значениями этой переменной браузер выдал мне ряд занимательных данных, исходя из которых можно собрать список наиболее денежных ресурсов, проводящих свои платежи через RBK Money.


О любой транзакции можно было получить следующие данные:



  • Email плательщика

  • Сумму платежа

  • Получателя платежа

  • Ссылку «Вернуться в магазин»


Стоит отдать должное хостингу, за который я совершил оплату. Ссылка «Вернуться в магазин» переводила на домен хостинга без всяких личных кабинетов. Но среди получателей были и такие, у которых ссылка вела на более важные страницы:



  • Печать оплаченного билета

  • Сообщение о пополнении баланса в игре

  • Адрес доставки товара, приобретенного в интернет магазине

  • Получение прочих электронных товаров


Пример страницы с покупкой в магазине:


Покупка в интернет магазине


Как законопослушный гражданин я написал в техническую службу RBK Money, где меня поблагодарили, но не признали это брешью. Однако часть символов в email'е плательщика замаскировав звездочками. Ладно, пусть уж так, хотя это не выход.


Спустя месяц я вновь совершил оплату и обнаружил свой email без звездочек и это задело меня уже сильнее, чем в первый раз.


Последовало повторное обращение с описанием проблемы, скриншотом и предложением решения путем введения сессий. Далее последовало частичное закрытие почты плательщика звездочками.


Переписка со службой поддержки:


Убеждение


От этого у меня возникает ряд вопросов либо о своей компетентности, либо о компетентности службы поддержки.


This entry passed through the Full-Text RSS service - if this is your content and you're reading it on someone else's site, please read the FAQ at http://ift.tt/jcXqJW.


Комментариев нет:

Отправить комментарий