Нові уразливості на idea.privatbank.ua
19:38 31.07.2026Раніше, 24.03.2013, я знайшов Insufficient Authentication, Full path disclosure, Information Leakage, Cross-Site Scripting, SQL Injection і Abuse of Functionality уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер.
В той час я вислав ці уразливості банку. Оприлюднив раніше першу частину уразливостей на сайті.
Insufficient Authentication (WASC-01):
http://217.117.65.248/s3/monitoring/report/list
http://217.117.65.248/s3/monitoring/report/list.html
Доступ до цих розділів і ще до одного на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.
Full path disclosure (WASC-13):
Витік шляху на сервері та адреси в LAN в трьох місцях.
Information Leakage (WASC-13):
Витік усього SQL запиту (SQL DB Structure Extraction) в трьох місцях.
Cross-Site Scripting (WASC-08):
Виявив XSS у трьох місцях.
SQL Injection (WASC-19):
Виявив критичні SQL ін’єкції в трьох місцях.
Abuse of Functionality (WASC-42):
Можливий підбір LDAP-логіна керівника через різну відповідь.
ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на idea.privatbank.ua та інших сайтах ПБ.