Уведомление о небезопасности банк-клиента - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Shell

Уведомление о небезопасности банк-клиента

Recommended Posts

Shell

Банк-клиент Межтраст (через http) небезопасен с точки зрения информационной безопасности так как соединение происходит открытым каналом, без https, POST\GET запросами с возможностью просмотра и фальсификации данных. Логин\пароль передаются открытым текстом.

Все запрошенные страницы легко просматриваются.

Случайно увидел при анализе трафика.

Скрины как доказательство есть. Хотя все видно и так невооруженным взглядом в трафике.

Cтроки имеют вид:

GET http://85.21.x.x/cgi-bin/cgi-gate.exe/loginsecurepasswdGET http://85.21.x.x/cgi-bin/cgi-gate.exe/checkpasswdGET http://85.21.x.x/cgi-bin/cgi-gate.exe/mainmenu

и т.д.

Пароль передается в виде

blogType=5&checkCryptoId=no&user=USERNAME&password=PASSWORD

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

А Вы в банк об этом написали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

Да уж, такую информацию вы бы еще где нибудь в одноклассниках растиражировали. Сразу в банк надо писать, и чем быстрее тем лучше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

В банк не писал. Ни за что не поверю что банк не знает об этом. Уверен, что сознательно использует дешевый старый движок клиент-банка с незащищенным соединением чтобы сэкономить на этом.

Только не надо заявлений что "вовремя обратившийся клиент потеряв свои деньги сможет вернуть их". Плавали. Знаем :)

P.S. а вы пробовали в яндексе найти его лицо?))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Спасибо. Ваш вопрос отправлен.

В ближайшее время наши сотрудники постараются ответить на него

Посмотрим, что будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Ни за что не поверю что банк не знает об этом.

Поверьте, это как раз вполне возможно. Сколько уже таких случаев было...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Спасибо. Ваш вопрос отправлен.

В ближайшее время наши сотрудники постараются ответить на него

Посмотрим, что будет.

Очень интересно, что ответят :)

Поверьте, это как раз вполне возможно. Сколько уже таких случаев было...

Угу, например, какой-нибудь студент писал, а руководство и не в курсах

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Мне ответа не было.

Интересно, а как сегодня дела с этим?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Мне ответа не было.

Интересно, а как сегодня дела с этим?

Абсолютно ничего не изменилось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergmen

Ничего себе. Что-то тут не так. Может канал всё же не рабочий.Не может быть чтоб всё так и бросили даже после обращения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lilia

Надеюсь это какое-то исключение из правил, никогда такого не слышала. Но теперь буду осторожней с инетовскими страницами банков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Это прекрасное ощущение, когда понимаешь, что организм сам справился, ты где-то, сам того не ведая, лишь чуть- чуть помог ему. Еще больше начинаешь уважать Создателя.
    • PR55.RP55
      Вчера на скорой ( с боем ) опять отвезли - теперь в Областную Больницу... Посмотрели/Анализы... Не урология. Сказали: Видимо инфекция - но, что и как не знаем. Даём документы в инфекционку... Но был уже вечер... В общем вчера я махал всем ручкой - все эти скачки температуры под 40... Аппетит 0; Голова чугунная; Интоксикация Сил даже накрыть себя одеялом не было.  ( хотелось побыстрее Х ) ------ А сегодня утром проснулся - вместо еды - выпил безалкогольного пива - пришли силы, а потом... температура раз и : 36.1   ... 36.6 В эти пять дней скинул веса килограммов 8  Тело лёгкое ( можно за белками по деревням лазить )  ------ Майский жук - полз, полз, да так и въехал в ангар на крыле    
    • santy
      Кстати, минут еще один технический форум. Пользователей, кто еще остался на  ESET для решения проблем с заражением, шифрованием данных приглашаем на: https://forum.kasperskyclub.ru/forum/143-tehnicheskaya-pomosch/ или https://chklst.ru/categories/help
    • santy
      Вообщем, Дмитрию надо регистрировать Universal Virus Sniffer как товарный знак, а то найдется какой-нибудь прыткий Гинцбург, и использует брендовое имя для своей вновь переоткрытой вакцины. Гляди, RP55, когда в третий раз придешь прощаться, то тебе могут прописать в поликлиннике "universal virus sniffer". :).
    • Vvvyg
      Знаю такое место, кладбище ) Простите...
×