eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiLuki w mBankuLuki w mBanku
  • Path: news-archive.icm.edu.pl!news.rmf.pl!news.ipartners.pl!news.task.gda.pl!newsfeed
    00.sul.t-online.de!newsfeed01.sul.t-online.de!t-online.de!newsfeed.tpinternet.p
    l!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: "Redtown" <R...@k...pl>
    Newsgroups: pl.biznes.banki
    Subject: Luki w mBanku
    Date: Thu, 26 Feb 2004 12:30:25 +0100
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 39
    Message-ID: <c1klo4$mpd$1@nemesis.news.tpi.pl>
    NNTP-Posting-Host: kg63.neoplus.adsl.tpnet.pl
    X-Trace: nemesis.news.tpi.pl 1077795402 23341 83.26.16.63 (26 Feb 2004 11:36:42 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Thu, 26 Feb 2004 11:36:42 +0000 (UTC)
    X-Priority: 3
    X-MSMail-Priority: Normal
    X-Newsreader: Microsoft Outlook Express 6.00.2800.1158
    X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1165
    Xref: news-archive.icm.edu.pl pl.biznes.banki:287989
    [ ukryj nagłówki ]

    Luki w mBanku by jerry
    2004-02-26 11:58:12 :: Bugs - 154 czytania
    Na początku były próby przechwycenia haseł dostępu do kont bankowych
    oraz numerów kart płatniczych klientów polskiej filii Citibanku. Następnie
    doszło do próby wyłudzenia pieniędzy z internetowych kont bankowych banku
    Inteligo. Tym razem mamy poważne luki w mBanku.

    Osoby posiadające konto w mBanku mogą bez problemu poprzez odpowiednią
    manipulację zmiennych poszerzyć swoje prawa użytkownika, co daje dostęp do
    niedostępnych z założenia sekcji panelu, takich jak zmiana limitów dla kart
    kredytowych, transakcji bezgotówkowych itp.

    Problem polega w głównej mierze w samej metodzie przesyłania
    informacji poprzez formularze gdzie wysyłana jest duża ilość informacji
    m.in.: każdorazowo imię, nazwisko, numer karty.

    Kolejny problem dotyczy błędu SQL injection, który występuje na forum
    mBanku. Zmienne (np. w "Szukaj") przekazywane były bezpośrednio do zapytań
    bez dodania "slashy".

    Co ciekawsze, odkrywca błędu którym jest Michał Słowik przekazał te
    informacje do mBanku - omówił istotę błędu oraz metody jakimi można usterkę
    wyeliminować. Niestety informatyk mBanku po wysłuchaniu stwierdził, że
    informacje, jakie zostały przekazane nie są dziurą a niedociągnięciem.
    Przyznał racje, że przykładowy panel zmiany limitów nie powinien być
    dostępny dla użytkowników (zresztą jest nie ukończony) ale nie można dzięki
    niemu nic wykraść więc nie jest to dziurą.

    W momencie opisania artykułu, błąd SQL Injection na stronach mBanku
    został poprawiony niestety problem, jaki istnieje w panelu nadal jest
    aktywny.

    Więcej informacji na ten temat znajduje się na stronie Michała Słowika
    (autora odkrycia błędu). http://www.codehack.pl/mbank.html

    za www.hacking.pl



Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1