Уразливості на idea.privatbank.ua
23:40 29.06.2025Раніше, 22.03.2013, я знайшов Information Leakage, Insufficient Authentication та Brute Force уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер. В той час я вислав ці уразливості банку.
Information Leakage (WASC-13):
http://217.117.65.248/s3/bestpercent/
Витік інформації банку, що призначена не для всіх.
Insufficient Authentication (WASC-01):
Доступ до цього розділу на https://idea.privatbank.ua/s3/bestpercent/ заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.
А також це стосується інших ресурсів, які на idea.privatbank.ua вимагають аутентифікації.
Brute Force (WASC-11):
https://idea.privatbank.ua/sa/close/login
https://idea.privatbank.ua/sa/cpanel/ та ще одна
Відсутність захисту від підбору пароля адміна.
ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на bonus.privatbank.ua та інших сайтах ПБ.