- PVSM.RU - https://www.pvsm.ru -

Скомпрометированы транзакции плательщиков RBK Money

Эта история началась в августе.

Совершая оплату за хостинг [1], я воспользовался системой RBK Money. Проведя платеж, я забыл закрыть вкладку браузера с результатом транзакции.

Спустя некоторое время я вновь открыл браузер и обнаружил, что эта страница также отобразилась, не запросив у меня авторизацию.

Стало интересно, т.к. я считал, что эра ошибок такого рода давно прошла.

У каждой транзакции есть invoiceId, который был виден в адресной строке. Прибавив к своему invoiceId единичку я увидел результат транзакции, которая мне не принадлежала. Судя по всему, это была следующая операция по оплате в системе.

Не мой платеж

Поиграв со значениями этой переменной браузер выдал мне ряд занимательных данных, исходя из которых можно собрать список наиболее денежных ресурсов, проводящих свои платежи через RBK Money.

О любой транзакции можно было получить следующие данные:

  • Email плательщика
  • Сумму платежа
  • Получателя платежа
  • Ссылку «Вернуться в магазин»

Стоит отдать должное хостингу [1], за который я совершил оплату. Ссылка «Вернуться в магазин» переводила на домен хостинга [1] без всяких личных кабинетов. Но среди получателей были и такие, у которых ссылка вела на более важные страницы:

  • Печать оплаченного билета
  • Сообщение о пополнении баланса в игре
  • Адрес доставки товара, приобретенного в интернет магазине
  • Получение прочих электронных товаров

Пример страницы с покупкой в магазине:

Покупка в интернет магазине

Как законопослушный гражданин я написал в техническую службу RBK Money, где меня поблагодарили, но не признали это брешью. Однако часть символов в email'е плательщика замаскировав звездочками. Ладно, пусть уж так, хотя это не выход.

Спустя месяц я вновь совершил оплату и обнаружил свой email без звездочек и это задело меня уже сильнее, чем в первый раз.

Последовало повторное обращение с описанием проблемы, скриншотом и предложением решения путем введения сессий. Далее последовало частичное закрытие почты плательщика звездочками.

Переписка со службой поддержки:

Убеждение

От этого у меня возникает ряд вопросов либо о своей компетентности, либо о компетентности службы поддержки.

Автор: lobity

Источник [2]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/72356

Ссылки в тексте:

[1] хостинг: https://www.reg.ru/?rlink=reflink-717

[2] Источник: http://habrahabr.ru/post/241101/