Нові уразливості на idea.privatbank.ua

19:38 31.07.2026

Раніше, 24.03.2013, я знайшов Insufficient Authentication, Full path disclosure, Information Leakage, Cross-Site Scripting, SQL Injection і Abuse of Functionality уразливості на сайті idea.privatbank.ua та 217.117.65.248 - це один сервер.

В той час я вислав ці уразливості банку. Оприлюднив раніше першу частину уразливостей на сайті.

Insufficient Authentication (WASC-01):

http://217.117.65.248/s3/monitoring/report/list
http://217.117.65.248/s3/monitoring/report/list.html

Доступ до цих розділів і ще до одного на https://idea.privatbank.ua заборонений, але доступний на http://217.117.65.248 - якщо зайти на сайт по IP.

Full path disclosure (WASC-13):

Витік шляху на сервері та адреси в LAN в трьох місцях.

Information Leakage (WASC-13):

Витік усього SQL запиту (SQL DB Structure Extraction) в трьох місцях.

Cross-Site Scripting (WASC-08):

Виявив XSS у трьох місцях.

SQL Injection (WASC-19):

Виявив критичні SQL ін’єкції в трьох місцях.

Abuse of Functionality (WASC-42):

Можливий підбір LDAP-логіна керівника через різну відповідь.

ПриватБанк тоді проігнорував їх та не оплатив. Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на idea.privatbank.ua та інших сайтах ПБ.


Leave a Reply

You must be logged in to post a comment.