Нові уразливості на bonus.privatbank.ua
23:51 29.08.2026Раніше, 31.03.2013, я знайшов Full path disclosure, Information Leakage, SQL Injection та Cross-Site Scripting уразливості на сайті bonus.privatbank.ua та 217.117.65.248 - це один сервер. В той час я вислав ці уразливості банку.
Full path disclosure (WASC-13):
Витік шляху і адрес в LAN в http://217.117.65.248/s2/polls/ivr/ у чотирьох параметрах скрипту.
Information Leakage (WASC-13):
Витік усього SQL запиту (SQL DB Structure Extraction) в 4 місцях.
SQL Injection (WASC-19):
Виявив критичні SQL ін’єкції в чотирьох місцях.
Cross-Site Scripting (WASC-08):
Виявив XSS у одинадцяти місцях.
ПриватБанк тоді проігнорував їх та не оплатив, окрім деяких на сайті з попередньої добірки з цього сайту.
Але через багато років все приховано виправив. Таким чином банк кинув мене, як це було з дірками на idea.privatbank.ua та інших сайтах ПБ.