Как стать автором
Обновить
159
0
Денис @dinikin

Java разработчик

Отправить сообщение
Вы попросили этого человека подтвердить, что он является сотрудником компании(например письмом с корпоративной почты)? А то может получиться, что слили уязвимость злоумышленнику.
получается, что нет, но разработчики пообещали посмотреть
я вас понимаю, учитывая, что разработчиком того протокола, который вы использовали, вероятнее всего является третья компания))
Да, чужие персональные данные публиковать не стоит, но можете опубликовать на профильных сайтах информацию об уязвимости с целью предупредить клиентов системы о её ненадежности
в приложении можно создавать платежи и соответственно при подмене сертификата можно подменить получателя
Да, именно в этом приложении сертификат они не проверяют, проверял другие их приложения, то в них сервер обрубал коннект на хендшейке
Там сам человек был немного не прав, он для демонстрации уязвимости списал приличную сумму со случайного клиента, потому банк и засуетился, так как это чревато судебными исками от клиента. А списал бы с карты родственника/друга и сумму поменьше, проблем бы не возникло.
можно поставить плагин для хрома EXIF Viewer
Спасибо за парочку геотегов в фотографиях, было интересно посмотреть местность ;)
пляж
Tesco Lotus Phuket
Ну а чем оплата в интернет отличается от оплаты в торговой точке? В торговой точке, когда вы предоставляете карту для оплаты, на ней тоже не скрыт cvv и люди рядом могут его видеть.
Что уж говорить, если в некоторых интернет-банкингах по такому принципу выписка формируется. Меняешь id — получаешь выписку другого клиента
Похожая проблема была и у украинского Альфабанка, официальные обращения через сайт дублировались на сомнительный email
Если все эти личные данные российское правительство считает необязательным хранить на территории России, тогда я не могу понять, за какие личные данные они вообще беспокоятся?
З.Ы. Забыли ещё номер телефона
Нашел только-что уязвимость в вашем сервисе, позволяющую читать чужие диалоги с тех. поддержкой. Свяжитесь со мной для описания способа воспроизведения.
Я имел ввиду, что даже если есть проверка доступа по ID, её могут забыть заюзать, и нужен постоянный кодревью на такие ошибки
Кстати на 2-х из этих сайтов проверка id была, но не везде
Конечно нужно, но вероятность подбора подходящего ID, если проверку забыли выполнить, намного ниже

Информация

В рейтинге
Не участвует
Откуда
Украина
Зарегистрирован
Активность