- PVSM.RU - https://www.pvsm.ru -

Утечка персональных данных МосОблЕирц

Дисклеймер: да, я пытался связаться с разработчиками. Нет, ответа не было. «Дыре» скорее всего столько же лет, сколько и их мобильному приложению, и возможно ей уже давно кто-то пользуется. И я до конца не понимаю, это везде декларируется как фича, просто никто не думал, что можно батчем начислить 2.4 миллионам обслуживаемых абонентов [1] рандомные расходы по счетчикам. Ну и получить их ФИОадрес, как минимум. Может и правда, ничего такого в этом нет. А может, просто пока Рублевка и другие интересные места не обслуживаются ими, но скоро будут. И тогда врядли жители этих мест порадуются, что можно будет хоть на карте с аватарками их показать.

Предыстория: коллега живет в Московской области, скачал себе приложение, указал свой ЛС счет (который печатается на квиточке), а потом то ли ошибся, то ли тупо попробовал указать счет на +1 больше. Автоинкремент типа. И получил вместо своей 57-ой квартиры — следующую, 58ую.

В общем дальше дело было нехитрое, оказалось что один раз авторизовавшись (просто любая почта с паролем), можно спокойно со своей сессией подставлять подряд 8-и значный код ЛС, и в ответ получать фиоадрес. Опытным путем было установлено, что первые три цифры определяют город. Начислять данные по счетчикам чужим ЛС тоже, разумеется, можно. Программным способом начислять не пробовал, и надеюсь, никто не попробует.

В эндпойнте фигурирует имя SmorodinaProxy, которое нас приводит к смородина.онлайн [2] (ООО АБР Регион), а вот выигранный ими тендер на 4.1 млн рублей мособлеирц.рф/upload/iblock/430/430fdedeef279f23c353c83ecd2b9df1.7z [3]

Автор: bofh

Источник [4]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/288831

Ссылки в тексте:

[1] 2.4 миллионам обслуживаемых абонентов: https://xn--90aijkdmaud0d.xn--p1ai/press/about_us/16548/

[2] смородина.онлайн: https://%D1%81%D0%BC%D0%BE%D1%80%D0%BE%D0%B4%D0%B8%D0%BD%D0%B0.%D0%BE%D0%BD%D0%BB%D0%B0%D0%B9%D0%BD

[3] мособлеирц.рф/upload/iblock/430/430fdedeef279f23c353c83ecd2b9df1.7z: https://%D0%BC%D0%BE%D1%81%D0%BE%D0%B1%D0%BB%D0%B5%D0%B8%D1%80%D1%86.%D1%80%D1%84/upload/iblock/430/430fdedeef279f23c353c83ecd2b9df1.7z

[4] Источник: https://habr.com/post/419809/?utm_campaign=419809