Shell

Уведомление о небезопасности банк-клиента

В этой теме 11 сообщений

Банк-клиент Межтраст (через http) небезопасен с точки зрения информационной безопасности так как соединение происходит открытым каналом, без https, POST\GET запросами с возможностью просмотра и фальсификации данных. Логин\пароль передаются открытым текстом.

Все запрошенные страницы легко просматриваются.

Случайно увидел при анализе трафика.

Скрины как доказательство есть. Хотя все видно и так невооруженным взглядом в трафике.

Cтроки имеют вид:

GET http://85.21.x.x/cgi-bin/cgi-gate.exe/loginsecurepasswdGET http://85.21.x.x/cgi-bin/cgi-gate.exe/checkpasswdGET http://85.21.x.x/cgi-bin/cgi-gate.exe/mainmenu

и т.д.

Пароль передается в виде

blogType=5&checkCryptoId=no&user=USERNAME&password=PASSWORD

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Да уж, такую информацию вы бы еще где нибудь в одноклассниках растиражировали. Сразу в банк надо писать, и чем быстрее тем лучше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

В банк не писал. Ни за что не поверю что банк не знает об этом. Уверен, что сознательно использует дешевый старый движок клиент-банка с незащищенным соединением чтобы сэкономить на этом.

Только не надо заявлений что "вовремя обратившийся клиент потеряв свои деньги сможет вернуть их". Плавали. Знаем :)

P.S. а вы пробовали в яндексе найти его лицо?))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Спасибо. Ваш вопрос отправлен.

В ближайшее время наши сотрудники постараются ответить на него

Посмотрим, что будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ни за что не поверю что банк не знает об этом.

Поверьте, это как раз вполне возможно. Сколько уже таких случаев было...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Спасибо. Ваш вопрос отправлен.

В ближайшее время наши сотрудники постараются ответить на него

Посмотрим, что будет.

Очень интересно, что ответят :)

Поверьте, это как раз вполне возможно. Сколько уже таких случаев было...

Угу, например, какой-нибудь студент писал, а руководство и не в курсах

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Мне ответа не было.

Интересно, а как сегодня дела с этим?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мне ответа не было.

Интересно, а как сегодня дела с этим?

Абсолютно ничего не изменилось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ничего себе. Что-то тут не так. Может канал всё же не рабочий.Не может быть чтоб всё так и бросили даже после обращения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Надеюсь это какое-то исключение из правил, никогда такого не слышала. Но теперь буду осторожней с инетовскими страницами банков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • San
      Я вот сейчас тоже столкнулся с подобной проблемой. Кредит к сожалению, давать мне почему-то отказываются. Поэтому для себя лично я решил, что лучше будет взять деньги под залог автомобиля, потому как в худшем случае, я потеряю только свое транспортное средство, а не квартиру или что-то еще более важное. Нашел неплохие условия в Москве на сайте https://lombard-capital.ru/uslugi/dengi-pod-zalog-avto/ .  Кто-нибудь пользовался их услугами?
       
    • Harlison
      Кстати по сути вы говорите про те же материалы, из которых делают балконы разные, как тут под ключ кстати по адекватной цене https://salamander.com.ua/production/osteklenie-lodzhij-i-balkonov/balkon-pod-klyuch/ . В итоге суть в чём, можете попробовать с ними связать напрямую и предложить быть спонсорами такой то идеи, для создания удобства граждан. Или через горсовет и сразу предлагать, где можно их сделать, чтобы те всё оплатили.
      Если взялись, так делайте!
    • Viktorr
      Потому что для безопасности компьютеров, мало одних лишь антивирусов, нужно применять и другие способы защиты. В сети вообще-то немало данных по этой теме, к примеру вот здесь можете ознакомиться с подробной информацией, как проводить тестирование на проникновение, для обеспечения информационной безопасности  https://codeby.net/kniga-testirovanie-na-proniknovenie-s-kali-linux-2-0-na-russkom-jazyke/ . Там полностью на русском языке изложено, как проводить анализ уязвимостей в веб-приложениях, делать стресс-тесты сети и т.д. Так что внимательно изучите данную информацию, и делайте выводы, что нужно предпринять, чтобы надежно защитить свой компьютер.
    • demkd
      А причем тут разрабы, формат известен, проблема во времени необходимом на интеграцию sql в uVS и само совместимостью такого комбайна с PE, со временем вопрос решится буду смотреть.
    • PR55.RP55
      + Donkey CORP
      technologierutherford.com
      PC Accelerate Sales Inc
      technologieboussac.com
      RS INTERNET PAZARLAMA A S