Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Fiserv Inc., американский поставщик технологий для финансовых организаций, устранил крайне опасную уязвимость в своей веб-платформе. Из-за этого бага личные и финансовые данные клиентов, среди которых есть сотни банков, были доступны в Сети.

Первое упоминание проблемы пришло от исследователя безопасности Кристиана Эрика Хермансена, который обнаружил любопытную ошибку, войдя в учетную запись местного банка, использующего платформу Fiserv.

Исследователь подписался на получение оповещений по электронной почте о каждой транзакции, проведенной его аккаунтом. Хермансен заметил, что сайт назначил специальный «номер события» на оповещения.

Таким образом, подставляя последовательно номера событий, можно было получить данные других клиентов. Отредактировав страницу банка в своем браузере, чтобы номер был на одну цифру меньше, исследователь увидел чужой адрес электронной почты, номер телефона и номер банковского.

Следовательно, как уточнил специалист, злоумышленник может перебирать эти специальные идентификаторы, которые жестко зафиксированы системой, чтобы получить доступ к персональной информации других клиентов. В итоге атакующий сможет удалять или изменять телефонные номера или адреса электронной почты для получения уведомлений о транзакциях учетной записи.

Такая страшная дыра в безопасности позволяет любому клиенту банка следить за ежедневной активностью (в том числе транзакциями) других клиентов банка.

«Я не должен был видеть эти данные. Ваши транзакции должны оставаться только между вами и вашим банком, а тут получается, что любое третье лицо могло получить доступ к такой конфиденциальной информации», — цитирует Брайн Кребс слова Хермансена.

К счастью, разработчики приняли меры, устранив эту опасную брешь.

Пенсионеры смогут подтверждать право на скидки в магазинах через MAX

Процедура получения льгот, вводимых российским ретейлом для людей преклонного возраста, скоро упростится. Таким покупателям достаточно будет зайти в MAX и предъявить на кассе QR-код, сгенерированный на основе цифрового ID.

Сервис подтверждения статуса пенсионера через MAX уже запущен в пилотном режиме компанией X5.

В настоящее время нововведение доступно лишь москвичам — посетителям ряда «Перекрестков» и «Пятерочек», освоившим самообслуживание. В следующем месяце планируется распространить его на все торговые точки этих сетей.

«Каждый месяц в наши магазины приходят около 20 млн покупателей пенсионного возраста, — отметил Александр Костин, управляющий директор Х5 Tech. — Мы последовательно развиваем цифровые сервисы, которые делают покупки для клиентов любого возраста быстрее и удобнее, а процессы в магазинах — более эффективными».

Воспользоваться новой функцией несложно. На кассе самообслуживания нужно отсканировать товар, открыть раздел «Скидки пенсионерам и другие», выбрать из списка «Скидка пенсионерам» и поднести к считывателю смартфон с QR-кодом в профиле MAX (в мессенджере на такие случаи предусмотрена опция «Показать ID»).

Возможность использования MAX для подтверждения возраста в России закреплена законом. Создаваемый в мессенджере цифровой ID разрешено применять с этой целью наравне с бумажными документами, и ретейлеры уже начали осваивать это новшество при продаже товаров 18+.

RSS: Новости на портале Anti-Malware.ru