Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Fiserv Inc., американский поставщик технологий для финансовых организаций, устранил крайне опасную уязвимость в своей веб-платформе. Из-за этого бага личные и финансовые данные клиентов, среди которых есть сотни банков, были доступны в Сети.

Первое упоминание проблемы пришло от исследователя безопасности Кристиана Эрика Хермансена, который обнаружил любопытную ошибку, войдя в учетную запись местного банка, использующего платформу Fiserv.

Исследователь подписался на получение оповещений по электронной почте о каждой транзакции, проведенной его аккаунтом. Хермансен заметил, что сайт назначил специальный «номер события» на оповещения.

Таким образом, подставляя последовательно номера событий, можно было получить данные других клиентов. Отредактировав страницу банка в своем браузере, чтобы номер был на одну цифру меньше, исследователь увидел чужой адрес электронной почты, номер телефона и номер банковского.

Следовательно, как уточнил специалист, злоумышленник может перебирать эти специальные идентификаторы, которые жестко зафиксированы системой, чтобы получить доступ к персональной информации других клиентов. В итоге атакующий сможет удалять или изменять телефонные номера или адреса электронной почты для получения уведомлений о транзакциях учетной записи.

Такая страшная дыра в безопасности позволяет любому клиенту банка следить за ежедневной активностью (в том числе транзакциями) других клиентов банка.

«Я не должен был видеть эти данные. Ваши транзакции должны оставаться только между вами и вашим банком, а тут получается, что любое третье лицо могло получить доступ к такой конфиденциальной информации», — цитирует Брайн Кребс слова Хермансена.

К счастью, разработчики приняли меры, устранив эту опасную брешь.

Подпишитесь на новости

Украинские торрент-сайты временно отключились после ударов по ЦОД

Популярные торрент-ресурсы 1337x и NordicQuality столкнулись с перебоями, которые Tom’s Hardware связывает с российскими ударами по дата-центрам в Украине. Для 1337x это очередная проблема после нескольких месяцев борьбы с DDoS-атаками.

По данным издания, несколько серверов инфраструктуры 1337x вышли из строя из-за взрывов. NordicQuality также временно оказался недоступен.

Только теперь речь о физическом повреждении инфраструктуры: фильтрацией трафика и настройкой защиты такой сбой не устранить.

При этом установить, в каких именно украинских дата-центрах размещались серверы этих ресурсов, изданию не удалось.

Подобные сайты используют промежуточную инфраструктуру, включая Cloudflare, которая скрывает расположение исходных серверов. Поэтому привязывать отключения к конкретному хостинг-провайдеру пока преждевременно.

На момент публикации Tom’s Hardware оба ресурса снова работали. Продолжительность простоев и полный масштаб повреждений в сообщении не уточняются.

RSS: Новости на портале Anti-Malware.ru