Многие клиенты сбербанка пользуются сервисом "Сбербанк онлайн" для управления своими финансами и платежами. У данного сервиса есть детище - приложение для iPad, имеющее похожее название - "Сбербанк ОнЛ@йн".

Сбербанк онлайн - дырка в приложении для iPad

В принципе, приложение "Сбербанк ОнЛ@йн" не плохое и довольно удобное. По сравнению с доступом через сайт к сервису "Сбербанк онлайн" гораздо проще реализована авторизация - нужно ввести только собственный пароль. Из минусов - немного ограниченный функционал и плохое сопряжение с сайтом по операциям: сервис кардинально разделяет операции, выполненные через сайт "Сбербанк онлайн" и приложение "Сбербанк ОнЛ@йн" для iPad.



Недавно была обнаружена "дырка" в приложении для iPad "Сбербанк ОнЛ@йн". Хоть и не критичная, но, тем не менее, не приятная с точки зрения пользователя данным сервисом.

Сбербанк онлайн - дырка в приложении для iPad

Запускаем приложение "Сбербанк ОнЛ@йн"

Сбербанк онлайн - дырка в приложении для iPad

Предположим, что нам не известен пароль для доступа к приложению "Сбербанк ОнЛ@йн". Но мы видим кнопку "Мои платежи" и попробуем на нее нажать без ввода пароля. Опа! Что-то происходит. Идет загрузка:

Сбербанк онлайн - дырка в приложении для iPad

В результате мы попадаем в личный кабинет пользователя данного приложения и видим не только его имя и отчество (закрашенные слова после фразы "Добрый день"), но и даже несколько активных пунктов меню приложения "Сбербанк ОнЛ@йн", один из которых - "Шаблоны":

Сбербанк онлайн - дырка в приложении для iPad



Если прокрутить меню вверх, то видим, что все основные пункты меню (Карты, Вклады и счета, Кредиты и др.) приложения "Сбербанк ОнЛ@йн" не активны:

Сбербанк онлайн - дырка в приложении для iPad

 

Тогда вернемся к шаблонам. Мы видим шаблон, ожидающий подтверждения "Перевод частному лицу", попробуем открыть его. Идет загрузка!

Сбербанк онлайн - дырка в приложении для iPad

 

В результате мы видим, что пользователь приложения "Сбербанк ОнЛ@йн" выполнял перевод денег на пластиковую карту другого человека (или свою) и сохранил эту операцию в шаблон:

Сбербанк онлайн - дырка в приложении для iPad

 

Попробуем повторить данную операцию. Выбираем счет списания, видно, что карта VISA Calassic доступна для выбора:

Сбербанк онлайн - дырка в приложении для iPad



Карта выбрана, таким образом, с этой выбранной карты можно перевести средства:

Сбербанк онлайн - дырка в приложении для iPad

 

В шаблоне сохранена сумма 1500 руб, уменьшим ее и переведем 1 рубль:

Сбербанк онлайн - дырка в приложении для iPad

 

Нажимаем кнопку "Перевести". Идет загрузка:

Сбербанк онлайн - дырка в приложении для iPad

 

Закрываем два окна с информационными сообщениями:

Сбербанк онлайн - дырка в приложении для iPad

 

Подтверждаем перевод денег в размере 1 рубль:

Сбербанк онлайн - дырка в приложении для iPad

 

Сбербанк онлайн - дырка в приложении для iPad

 

Рубль успешно переведен с карты пользователя приложения Сбербанк онлайн без его участия и ведома и без ввода пароля к приложению на счет, сохраненный в шаблоне пользователя:

Сбербанк онлайн - дырка в приложении для iPad

Это, конечно, не критичный глюк, но, тем не менее, я считаю, что банковские программные продукты должны быть более защищенные и без дыр.

Комментарии (0)

Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

  1. Опубликовать комментарий как Гость.
0 Значки
Вложения (0 / 3)
Поделитесь своим местоположением

      Cовершенствование методов сбора и анализа статистических данных по факторам риска
      Cовершенствование методов сбора и анализа статистических данных по факторам риска

      Межгосударственный авиационный комитет 16 ноября 2011 года, Бексаев Введение Необходимость сбора больших объёмов данных, связанных с безопасностью полётов, и обработки этих массивов в кратчайшие сроки всё больше диктует необходимость использования компьютерных технологий при передаче/приёме и обработке данных. В настоящее время всё чаще для сбора и анализа данных используются электронный документооборот, что...




      Debian 10 + Oracle = Любовь!
      Debian 10 + Oracle = Любовь!

      Или "Как установить и настроить Oracle Instant Client и oci8 (PECL) на Linux Debian 10" Если у вас есть задача, требующая с помощью php обращаться к базе данных ORACLE, то эта статья для вас. Мне пришлось прочитать много разных статей в интернете (из которых ни одна не дала результата), кучу технической документации от ORACLE и по php, провести много экспериментов, потом откатить сервер в...




      Как запретить Safari автоматически распаковывать архивы
      Как запретить Safari автоматически распаковывать архивы

      По умолчанию браузер Safari после скачивания архива сразу его распаковывает, причем сам исходный архив при этом удаляет! С одной стороны это хорошо - браузер после скачивания проверяет архив на целостность: разархивация будет не удачной, если архив битый. Но, с другой стороны, это далеко не всегда нужно - иметь извлеченные файлы вместо самого архива. Safari считает себя на столько продвинутым браузером, что...




      Как добавить кнопку +1 от Google на сайт
      Как добавить кнопку +1 от Google на сайт

      Кнопка +1 позволяет людям, которым понравился ваш сайт, рекомендовать его друзьям и знакомым прямо в поиске Google. Кнопка "+1" помогает пользователям узнавать о веб-сайтах, результатах поиска Google или об объявлениях от тех, кому они доверяют. Добавляя кнопку "+1" на свои страницы, вы предоставляете посетителям возможность рекомендовать их друзьям и контактам. Эти рекомендации будут показаны в наиболее...




      Как сохранить все фотографии с iPhone на компьютер
      Как сохранить все фотографии с iPhone на компьютер

      У многих владельцев iPhone возникает проблема - как быстро и просто перенести все фотографии и видео с телефона на компьютер, чтобы потом освободить память смартфона?   В этой статье рассмотрим несколько проверенных рабочих вариантов, из которых вы сможете выбрать наиболее удобный для себя.




      Фразы со словом FROM
      Фразы со словом FROM

      Фразы и выражения, в которых используется слово FROM, использование их в повседневной английской речи и сравнение с русскими аналогами. 1. FROM HAND TO HAND (досл.: «от руки к руке»). По-русски это означает: от одного (человека) к другому, из рук в руки.Пример: The book was passed from hand to handКнигу передавали из рук в руки.




      Microsoft Word предсказал терракт 11 сентября!
      Microsoft Word предсказал терракт 11 сентября!

      11 сентября 2001 года два гражданских самолета врезались в башни Всемирного торгового центра в Нью Йорке. После чего башни-близнецы загорелись и через несколько часов рухнули, полностью развалившись на части... Одни (в том числе и американское правительство) считают Алькаиду виновной в этом терракте, другие подозревают в случившемся диверсию американской власти и американских спецслужб...



Яндекс.Метрика
Сайт работает на быстром VPS/VDS хостинге от FASTVPS