πŸ˜‚ Π£Ρ‚Π΅Ρ‡ΠΊΠ° сСкрСтов ΠΈ бСсконСчныС ΠΌΠΈΠ»ΠΈ: Π²Π·Π»ΠΎΠΌ ΠΊΡ€ΡƒΠΏΠ½Π΅ΠΉΡˆΠ΅ΠΉ бонусной ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ Π°Π²ΠΈΠ°ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ ΠΎΡ‚Π΅Π»Π΅ΠΉ

**Π’ ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ рассмотрим мноТСство уязвимостСй бСзопасности собранных Π½Π° сайтС **points.com β€” бэкСнд-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π΅ мноТСства бонусных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π°Π²ΠΈΠ°ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ гостиниц

Π­Ρ‚ΠΈ уязвимости позволяли Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ доступ ΠΊ Ρ‡ΡƒΠ²ΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ². Π’ Ρ‚ΠΎΠΌ числС ΠΊ ΠΈΠΌΠ΅Π½Π°ΠΌ, ΠΏΠ»Π°Ρ‚Ρ‘ΠΆΠ½Ρ‹ΠΌ адрСсам, ΡƒΡ€Π΅Π·Π°Π½Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½Ρ‹Ρ… ΠΊΠ°Ρ€Ρ‚Π°Ρ…, адрСсам элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹, Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π½Ρ‹ΠΌ Π½ΠΎΠΌΠ΅Ρ€Π°ΠΌ ΠΈ записям ΠΎ транзакциях

Π’ ΡΡ‚Π°Ρ‚ΡŒΠ΅ Ρ€Π°Π·Π±Π΅Ρ€Π΅ΠΌ: ** β€” **Атака ΠΎΠ±Ρ…ΠΎΠ΄ΠΎΠΌ ΠΏΠ°ΠΏΠΎΠΊ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ возмоТности запросов ΠΊ Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎ ΠΏΠΎΠΊΡƒΠΏΠΊΠ°Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Points.com ** β€” **Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ пСрСноса бонусных Π±Π°Π»Π»ΠΎΠ² ΠΈ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°Ρ… ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ лишь бонусного Π½ΠΎΠΌΠ΅Ρ€Π° ΠΈ Ρ„Π°ΠΌΠΈΠ»ΠΈΠΈ ** β€” **Π£Ρ‚Π΅Ρ‡ΠΊΠ° ΡƒΡ‡Ρ‘Ρ‚Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π°Π²ΠΈΠ°ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π² бонусной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅ Virgin позволяла Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ ΠΏΠΎΠ΄ΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ API-запросы ΠΎΡ‚ Π»ΠΈΡ†Π° Virgin (ΠΏΡ€ΠΈΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅/снятиС бонусных Π±Π°Π»Π»ΠΎΠ², доступ ΠΊ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π°ΠΌ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ², ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² бонусной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈ Ρ‚Π°ΠΊ Π΄Π°Π»Π΅Π΅) ** β€” **Бпособ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ авиамиль, доступа ΠΊ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Π·Π°ΠΊΠ°Π·Π°Ρ… для участников United MileagePlus ** β€” **ΠŸΠΎΠ»Π½Ρ‹ΠΉ доступ ΠΊ ΠΏΠ°Π½Π΅Π»ΠΈ глобального администрирования Points.com ΠΈ ΠΏΠ°Π½Π΅Π»ΠΈ администрирования кошСльков ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π»ΠΎΡΠ»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ слабого сСкрСта сСссии Flask ** β€” **ИсслСдованиС Points.com ** β€” **ИсслСдованиС Π²Π΅Π±-сайта управлСния бонусами United Airlines ** β€” **Эскалация уязвимости для влияния Π½Π° Π΄Ρ€ΡƒΠ³ΠΈΠ΅ бонусныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹

**ΠœΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π» для ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ изучСния: β€’ **Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ ΡΡ‚Π°Ρ‚ΡŒΠΈ

#Hacking** #Vulnerability πŸ₯· INSPECTOR**