VolksBank ZU Application - обход авторизации, защищенность банковских приложений

VolksBank ZU Application - обход авторизации, защищенность банковских приложений
В составе одного из WEB-приложений Volksbank, использующегося в сфере Интернет-банкинга, была обнаружена критическая уязвимость, позволяющая осуществить обход процедуры авторизации клиента. Злоумышленник может осуществить проникновение, заполучив всю информацию о клиентах системы, ее настройки и многое другое. По заявлению разработчика, данная уязвимость была исправлена.

Тем не менее, повторная проверка показала повторное наличие уязвимости, но уже в другом фрагменте, при схожей сложности эксплуатации:

$username = mysql_real_escape_string($_POST[ username ]);
$password = mysql_real_escape_string($_POST[ password\\\"]);
$sql = \\ SELECT * FROM users WHERE username=  . $username . \\ AND password=  . $password . ``;
$response = mysql_query($sql);
тест на проникновение group-ib уязвимость
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Эксклюзивный стрим с хакерами мирового класса

15 апреля в 19:00 Hussein и Niksthehacker раскроют все карты.

Реклама. АО «Позитив Текнолоджиз», ИНН 7718668887