Luki w mBanku

Na początku były próby przechwycenia haseł dostępu do kontbankowych oraz numerów kart płatniczych klientów polskiej filiiCitibanku. Następnie doszło do próby wyłudzenia pieniędzy zinternetowych kont bankowych banku Inteligo. Tym razem mamy poważneluki w mBanku. Osoby posiadające konto w mBanku mogą bez problemu poprzezodpowiednią manipulację zmiennych poszerzyć swoje prawaużytkownika, co daje dostęp do niedostępnych z założenia sekcjipanelu, takich jak zmiana limitów dla kart kredytowych, transakcjibezgotówkowych itp. Problem polega w głównej mierze w samejmetodzie przesyłania informacji poprzez formularze gdzie wysyłanajest duża ilość informacji m.in.: każdorazowo imię, nazwisko, numerkarty. Kolejny problem dotyczy błędu SQL injection, który występujena forum mBanku. Zmienne (np. w "Szukaj") przekazywane byłybezpośrednio do zapytań bez dodania "slashy". Co ciekawsze, odkrywca błędu, którym jest Michał Słowik, przekazałte informacje do mBanku - omówił istotę błędu oraz metody jakimimożna usterkę wyeliminować. Niestety informatyk mBanku powysłuchaniu stwierdził, że informacje, jakie zostały przekazane niesą dziurą a niedociągnięciem. Przyznał racje, że przykładowy panelzmiany limitów nie powinien być dostępny dla użytkowników (zresztąjest nie ukończony) ale nie można dzięki niemu nic wykraść więc niejest to dziurą. W momencie opisania artykułu, błąd SQL Injection nastronach mBanku został poprawiony niestety problem, jaki istnieje wpanelu nadal jest aktywny. Więcej informacji na ten temat znajduje się na stronie MichałaSłowika (autora odkrycia błędu).

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯