One step to crit. Раскручиваем уязвимость в платежной логике

One step to crit. Раскручиваем уязвимость в платежной логике

Для подписчиковВ этой статье я расскажу про кейс с Bug Bounty, в котором мне удалось обойти бизнес‑логику приложения, создавать валидные платежи и списывать деньги клиентов. Я тестировал API одной финансовой организации, у которой есть фонд с личным кабинетом. Основные функции были за авторизацией, за исключением кнопки «Сделать взнос»...
Читать далее...
20:50, 10.10.2025
 
Рубрика: «Наука и Технологии»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Белоруссия в ОБСЕ предложила вернуться к логике взаимной экономической выгодыБелоруссия в ОБСЕ предложила вернуться к логике взаимной экономической выгоды Белоруссия призывает отказаться от конфронтации и вернуться к логике взаимной экономической выгоды. Об этом заявил председатель Постоянной комиссии по международным делам Палаты представителей, руководитель делегации Национального собрания Белоруссии в Парламентской ассамблее ОБСЕ Сергей Рачков на т ...

Step Logic перевела сеть компании Апатит на отечественное оборудованиеStep Logic перевела сеть компании «Апатит» на отечественное оборудование Компания Step Logic реализовала проект по миграции на отечественное сетевое оборудование Eltex в Кировском филиале... ...

Step Logic стал авторизированным сервисным центром Positive TechnologiesStep Logic стал авторизированным сервисным центром Positive Technologies Компания Step Logic получила статус авторизованного сервисного центра Positive Technologies и право оказывать техническую... ...

Мир до нас знал больше: технологии древних цивилизаций, которые не поддаются современной логикеМир до нас знал больше: технологии древних цивилизаций, которые не поддаются современной логике Древние строили не "по наитию", а с расчётом, ресурсами и смекалкой. Их сооружения и инструменты выдержали века, а некоторые технические решения всё ещё ставят исследователей в тупик. Ниже — обзор пяти цивилизаций, чьи инженерные приёмы до сих пор будоражат умы, без мистификаций и с уважением к факт ...

Корус Консалтинг обновил корпоративный портал на базе Битрикс24 для строительной компании Step«Корус Консалтинг» обновил корпоративный портал на базе «Битрикс24» для строительной компании Step ГК «Корус Консалтинг» завершила обновление корпоративного портала компании Step, реализованного на базе «Битрикс24».... ...

Гусев об СССР: Абсолютное королевство кривых зеркал. Запреты еще могут поддаваться логике, но вы покупали доллары за рубли, а вас за это расстреливалГусев об СССР: «Абсолютное королевство кривых зеркал. Запреты еще могут поддаваться логике, но вы покупали доллары за рубли, а вас за это расстреливали!» – За последние 30 лет возникало ощущение: времена советского мрака возвращаются? – Чтобы так говорить, нужно пожить конкретно в то время. ...

В Омане допустили запуск платежной системы МирВ Омане допустили запуск платежной системы «Мир» В Омане работают над запуском платежной системы «Мир», заявил председатель Оманско-Российского делового совета Хамед аль-Дахаб. По его словам, сроки запуска платежной системы зависят от работы обеих сторон. ...

Выпуск свободной платёжной системы GNU Taler 1.1Выпуск свободной платёжной системы GNU Taler 1.1 После шести месяцев разработки проект GNU представил свободную систему электронных платежей GNU Taler 1.1. Платформа признана готовой для внедрения рабочих платёжных сервисов и уже может законно применяться для продажи товаров в Швейцарии. Предприятиям, желающим наладить оплату продаж при помощи GNU ...

Контракт Endava до $100 млн с платёжной компанией подтверждёнКонтракт Endava до $100 млн с платёжной компанией подтверждён Падение акций технологической компании Endava стало реакцией инвесторов на квартальные результаты, оказавшиеся ниже ожиданий аналитиков. Несмотря на устойчивые клиентские связи, показатели прибыли и выручки сигнализируют о временных трудностях, связанных с замедлением роста и внешними факторами. Ито ...

Турецкий ЦБ отозвал лицензию у платежной системы PaparaТурецкий ЦБ отозвал лицензию у платежной системы Papara Турецкий ЦБ отозвал лицензию у платежной системы Papara. Сервис работал как цифровой кошелек с картой и был популярен среди россиян в Турции. ...

РБК узнал о планах банков по созданию второй платежной системыРБК узнал о планах банков по созданию второй платежной системы Крупнейшие банки России работают над платежной инфраструктурой, которая станет альтернативой картам. Требуется согласование с ЦБ и привлечение партнеров. ...

ЕС намерен ввести санкции против российской платежной системы МирЕС намерен ввести санкции против российской платежной системы "Мир" Глава евродипломатии Кая Каллас отметила, что Евросоюз намерен ограничить получаемые Россией денежные потоки ...

В Турции аннулировали лицензию популярной у россиян платежной системыВ Турции аннулировали лицензию популярной у россиян платежной системы Центробанк Турции лишил лицензии платежную систему Papara, популярную среди российских пользователей. Об этом сообщает Resmi Gazete. «Лицензия Papara на осуществление деятельности в качестве учреждения электронных денег, выданная ... ...

ЕК в рамках 19-го пакета введёт санкции против платёжной системы МирЕК в рамках 19-го пакета введёт санкции против платёжной системы «Мир» Еврокомиссия предлагает внести в 19-й пакет санкций против России ограничения против российской платёжной системы «Мир». ...

Банки отмечают улучшение платежной дисциплины малого бизнесаБанки отмечают улучшение платежной дисциплины малого бизнеса Просрочка по кредитам малого бизнеса впервые снизилась в 2025 году. Показатель у микропредприятий упал с 4,7% до 3,9% в сентябре. ...

В странах АТЭС уже работают альтернативы платёжной системе SWIFTВ странах АТЭС уже работают альтернативы платёжной системе SWIFT В последние годы финансовая архитектура Азиатско-Тихоокеанского региона переживает существенные изменения. На фоне геополитической турбулентности, санкционного давления и фрагментации мировой экономики на "финансовые блоки" формируется новая инфраструктура международных расчётов. Наблюдается отчётли ...

Банки раскрыли детали создания второй платежной системыБанки раскрыли детали создания второй платежной системы Сбербанк, Т-банк и Альфа-банк начали формировать концепцию второй платежной системы, которая станет альтернативой системе «Мир», сообщает РБК со ссылкой на банки-участники проекта. Система сконцентрируется на использовании альтернативных способов оплаты по QR-кодам, биометрии и Bluetooth. ...

Т-Банк поддержал создание второй платежной системы в РоссииТ-Банк поддержал создание второй платежной системы в России Т-Банк выступил в поддержку создания в России второй платежной системы, которая будет работать параллельно с Национальной системой платежных карт. С соответствующей инициативой ранее выступил Альфа-банк в ходе форума «Финополис-25». Как отметил директор департамента ключевых экосистемных продуктов Т ...

ЕС намерен принять ограничительные меры против российской платежной системы Мир  КалласЕС намерен принять ограничительные меры против российской платежной системы «Мир» — Каллас Еврокомиссия (ЕК) в рамках 19-го пакета санкций против РФ планирует принять ряд ограничительных мер против российской платежной системы «Мир» за рубежом. Об этом сообщила глава евродипломатии Кая Каллас в социальной сети X. Она написала, что ЕС намерен ограничить получаемые Россией ...

ЦБ Турции аннулировал лицензию популярной среди россиян платежной системы PaparaЦБ Турции аннулировал лицензию популярной среди россиян платежной системы Papara Центральный банк Турции аннулировал лицензию платежной системы Papara, сообщили в официальном печатном органе правительства Resmi Gazete. Решение приняла Комиссия по регулированию и надзору в банковской сфере. ...

Роспатент продлил действие товарного знака платёжной системы Visa до 2035 годаРоспатент продлил действие товарного знака платёжной системы Visa до 2035 года РИА Новости сообщают, что Роспатент продлил действие товарного знака международной платёжной системы Visa в России до декабря 2035 года. Директор департамента национальной платёжной системы Банка России Алла Бакина сообщила, что существенных мер по блокировке карт Visa и Mastercard в стране не плани ...

Запрет на сделки с Роснефтью и блокировка платежной системы Мир: Европа презентовала новые санкции против РоссииЗапрет на сделки с «Роснефтью» и блокировка платежной системы «Мир»: Европа презентовала новые санкции против России Новые европейские санкции против России будут касаться закупок российского сжиженного природного газа, морских судов так называемого «теневого флота» и финансовой сферы, включая криптовалютные платформы. ...

Tria получает 12 миллионов долларов, чтобы стать лучшим самостоятельным необанком и платежной платформой для людей и искусственного интеллектаTria получает 12 миллионов долларов, чтобы стать лучшим самостоятельным необанком и платежной платформой для людей и искусственного интеллекта Tria успешно привлекла 12 миллионов долларов США в виде предварительного и стратегического финансирования для создания глобального автономного необанка для людей и агентов искусственного интеллекта. Финансирование, поддерживаемое P2 Ventures, Aptos, собственным сообществом Tria и руководителями Poly ...

Злоумышленники используют в атаках RCE-уязвимость в 7-ZipЗлоумышленники используют в атаках RCE-уязвимость в 7-Zip NHS England Digital предупреждает об активной эксплуатации уязвимости CVE-2025-11001 в архиваторе 7-Zip. Пользователям рекомендуется срочно обновиться до версии 25.00, выпущенной в июле 2025 года. ...

В маршрутизаторах DrayTek патчат RCE-уязвимостьВ маршрутизаторах DrayTek патчат RCE-уязвимость Компания DrayTek, производящая сетевое оборудование, выпустила предупреждение об уязвимости, которая затрагивает несколько моделей роутеров Vigor. Проблема позволяет удаленным неаутентифицированным атакующим выполнять произвольный код. ...

Уязвимость RMPocalypse компрометирует безопасность AMD SEV-SNPУязвимость RMPocalypse компрометирует безопасность AMD SEV-SNP Компания AMD выпустила исправления для уязвимости RMPocalypse, которую можно использовать, чтобы подорвать безопасность конфиденциальных вычислений, обеспечиваемых технологией Secure Encrypted Virtualization with Secure Nested Paging (SEV-SNP). ...

Анализ Информзащиты: ИИ-код увеличивает уязвимость компаний в 15 разАнализ «Информзащиты»: ИИ-код увеличивает уязвимость компаний в 15 раз Программы, созданные с помощью искусственного интеллекта, содержат в 15 раз больше уязвимостей, чем традиционное ПО, особенно в проверке ввода данных и бизнес-логике. Об этом сообщили в Центре мониторинга кибератак компании «Информзащита». Их данные приводят «Известия». Эта технология получила назва ...

На смартфонах OnePlus обнаружили серьёзную уязвимостьНа смартфонах OnePlus обнаружили серьёзную уязвимость Большинство современных смартфонов OnePlus может оказаться уязвимым из-за ошибки безопасности, которая открывает доступ к данным SMS и MMS. В безопасности остаются лишь устройства с OxygenOS 11 или более ранними версиями прошивки 2020 года. Уязвимость обнаружила компания Rapid7, и связана она с изме ...

RCE-уязвимость в ImunifyAV угрожает миллионам сайтовRCE-уязвимость в ImunifyAV угрожает миллионам сайтов В сканере ImunifyAV для Linux-серверов, который используют десятки миллионов сайтов, обнаружили уязвимость удаленного выполнения кода. Проблема позволяет скомпрометировать окружение хоста. ...

Свежая 0-day уязвимость в GoAnywhere MFT уже используется хакерамиСвежая 0-day уязвимость в GoAnywhere MFT уже используется хакерами Эксперты предупреждают, что хакеры активно эксплуатируют критическую уязвимость CVE-2025-10035 в GoAnywhere MFT компании Fortra, раскрытую ранее в этом месяце. Ошибка позволяет удаленно выполнять команды без аутентификации. ...

Устаревшее ПО  ключевая уязвимость в организациях РоссииУстаревшее ПО — ключевая уязвимость в организациях России Анализ киберрисков, проведенный компанией «Нейроинформ» за III квартал 2025 г/, показал значительное ухудшение ситуации... ...

Критическая уязвимость в sudo находится под атакамиКритическая уязвимость в sudo находится под атаками Агентство по кибербезопасности и защите инфраструктуры США (CISA) предупредило, что хакеры активно эксплуатируют критическую уязвимость (CVE-2025-32463) в утилите sudo, которая позволяет выполнять команды в Linux с привилегиями уровня root. ...

Уязвимость в файловой системе для Windows устранилиУязвимость в файловой системе для Windows устранили Недостаток в стандартной для операционок Windows файловой системе NTFS, который делал ее уязвимой перед хакерами, устранен. Об этом сообщает ТАСС со ссылкой на компанию Positive Technologies, специалист которой выявил уязвимость.Собеседник пояснил, что злоумышленники могли бы получить полный контрол ...

В роутерах TP-Link нашли неисправленную уязвимостьВ роутерах TP-Link нашли неисправленную уязвимость Компания TP-Link подтвердила существование неисправленной 0-day уязвимости, затрагивающей несколько моделей роутеров. В компании сообщили, что уже занимаются изучением проблемы и готовят патчи. ...

В WhatsApp для iOS и macOS устранили уязвимость нулевого дняВ WhatsApp для iOS и macOS устранили уязвимость нулевого дня Разработчики мессенджера устранили 0-day уязвимость в версиях для iOS и macOS. По данным компании, свежая проблема, наряду с недавно раскрытым Apple багом, могла использоваться в «сложных атаках, нацеленных против конкретных пользователей». ...

Созданные ИИ программы увеличивают уязвимость компаний в 15 разСозданные ИИ программы увеличивают уязвимость компаний в 15 раз Разработанное искусственным интеллектом программное обеспечение увеличивает уязвимость компаний в 15 раз в сравнении с теми, кто пользуется программами, созданными человеком. Об этом сообщили «Известиям» в Центре мониторинга и... ...

В движке Unity обнаружили уязвимость восьмилетней давностиВ движке Unity обнаружили уязвимость восьмилетней давности В игровом движке Unity обнаружили уязвимость, существовавшую с 2017 года. Проблема может использоваться для выполнения кода на Android и для повышения привилегий в Windows. Разработчики Valve уже обновили Steam, а Microsoft — Microsoft Defender и рекомендовали пользователям удалить уязвимые игры, по ...

Критическая уязвимость в Chrome принесла специалисту 43 000 долларовКритическая уязвимость в Chrome принесла специалисту 43 000 долларов Компания Google устранила критическую уязвимость типа use-after-free в браузере Chrome, которая могла привести к выполнению кода. Обнаруживший ее ИБ-специалист получил вознаграждение по программе bug bounty в размере 43 000 долларов США. ...

Уязвимость в Samba, позволяющая удалённо выполнить код на сервереУязвимость в Samba, позволяющая удалённо выполнить код на сервере Опубликованы корректирующие выпуски пакета Samba 4.23.2, 4.22.5 и 4.21.9 с устранением уязвимости (CVE-2025-10230) в реализации сервера разрешения имён WINS, позволяющей добиться удалённого выполнения своего кода на сервере без прохождения аутентификации. Проблеме присвоен наивысший уровень опасност ...

В Германии указали на серьезную уязвимость перед РоссиейВ Германии указали на серьезную уязвимость перед Россией С нынешним арсеналом Германия не сможет противостоять гипотетическим атакам российских дронов. Об этом заявил гендиректор компании — производителя беспилотных летательных аппаратов (БПЛА) Quantum Systems Флориан Зайбель, чьи слова приводит N-tv. ...

В городе создали тест на уязвимость от интернет-мошенниковВ городе создали тест на уязвимость от интернет-мошенников Специалисты Саратовского государственного университета создали уникальную методику, позволяющую определить степень подверженности человека влиянию в цифровой среде.Как сообщили в пресс-службе вуза агентству ТАСС, разработка представляет собой опросник для выявления склонности пользователей без крити ...

Microsoft исправила уязвимость нулевого дня в ядре WindowsMicrosoft исправила уязвимость нулевого дня в ядре Windows На этой неделе компания Microsoft выпустила ноябрьские патчи, устранив 63 уязвимости в своих продуктах. Среди них был баг нулевого дня CVE-2025-62215 в ядре Windows, который уже используется хакерами в реальных атаках. ...

В игровом движке Unity нашли серьёзную уязвимостьВ игровом движке Unity нашли серьёзную уязвимость Unity раскрыла серьёзную уязвимость, затрагивающую игры, созданные с помощью её движка начиная с версии 2017.1 для Windows, Android и macOS. Несмотря на отсутствие доказательств использования эксплойта, разработчикам рекомендуется «срочно обновить свои проекты». Согласно записи CVE, уязвимость позво ...

Уязвимость Figma MCP позволяла удаленно выполнить произвольный кодУязвимость Figma MCP позволяла удаленно выполнить произвольный код Исследователи из компании Imperva раскрыли детали уже исправленной уязвимости в популярном сервере figma-developer-mcp (Model Context Protocol, MCP). Проблема позволяла атакующим удаленно выполнять произвольный код. ...

Уязвимость Brash выводит из строя Chromium-браузерыУязвимость Brash выводит из строя Chromium-браузеры Серьезная уязвимость в движке Blink позволяет за считанные секунды вывести из строя многие браузеры на базе Chromium или спровоцировать «падение» всей системы. ИБ-исследователь Хосе Пино (Jose Pino) назвал эту проблему Brash и обнародовал PoC-эксплоит для нее. ...

Microsoft исправила самую серьезную уязвимость в ASP.NET за всю историюMicrosoft исправила самую серьезную уязвимость в ASP.NET за всю историю На прошлой неделе компания Microsoft закрыла уязвимость ASP.NET Core, получившую 9,9 балла из 10 возможных по шкале CVSS — самый высокий рейтинг серьезности за всю историю таких уязвимостей. ...

В сентябре Microsoft исправила 81 уязвимость в своих продуктахВ сентябре Microsoft исправила 81 уязвимость в своих продуктах На этой неделе компания Microsoft выпустила сентябрьские обновления, которые устранили 81 уязвимость в продуктах компании. Среди них были две уязвимости нулевого дня, информация о которых была раскрыта до выхода исправлений. ...

Уязвимость WhatsApp* позволяла собрать номера всех пользователейУязвимость WhatsApp* позволяла собрать номера всех пользователей WhatsApp* — один из самых крупных мессенджеров в мире, и его стремительный рост во многом объясняется простотой поиска пользователей: достаточно знать номер телефона. Но эта же особенность привела к серьёзной проблеме — до недавнего времени номер любого пользователя WhatsApp* можно было получить без ...

Производитель год исправлял уязвимость, позволявшую бесконечно пополнять NFC-картыПроизводитель год исправлял уязвимость, позволявшую бесконечно пополнять NFC-карты Исследователи ИБ-компании SEC Consult, входящей в состав Eviden, рассказали, что занимающаяся платежными решениями компания KioSoft больше года устраняла серьезную уязвимость, затрагивающую некоторые из ее NFC-карт. ...

Удалённо эксплуатируемая уязвимость в Bluetooth-стеке платформы AndroidУдалённо эксплуатируемая уязвимость в Bluetooth-стеке платформы Android В ноябрьском бюллетене безопасности Android опубликована информация об уязвимости CVE-2025-48593 в подсистеме Bluetooth, которая затрагивает версии Android с 13 по 16. Уязвимости присвоен критический уровень опасности (9.8 из 10) так как она может привести к удалённому выполнению кода при обработке ...

Уязвимость в подсистеме io_uring, позволяющая повысить привилегии в системеУязвимость в подсистеме io_uring, позволяющая повысить привилегии в системе В интерфейсе асинхронного ввода/вывода io_uring, предоставляемом ядром Linux, выявлена уязвимость (CVE-2025-39698), позволяющая непривилегированному пользователю добиться выполнения своего кода на уровне ядра. Уязвимость вызвана отсутствием проверки существования объекта перед выполнением операций с ...

В Google Chrome исправили уязвимость нулевого дня, уже использовавшуюся хакерамиВ Google Chrome исправили уязвимость нулевого дня, уже использовавшуюся хакерами Компания Google выпустила экстренный патч для Chrome, закрывающий уязвимость нулевого дня CVE-2025-13223. Это уже седьмая 0-day, которая эксплуатировалась в реальных атаках и была исправлена в браузере в этом году. ...

В Firefox устранили уязвимость, найденную экспертом Positive TechnologiesВ Firefox устранили уязвимость, найденную экспертом Positive Technologies Эксплуатация уязвимости была возможна после внедрения вредоносного кода на случайный сайт, и затем злоумышленник получал возможность похищать учетные данные и перенаправлять пользователей на фишинговые страницы. ...

В Союзе пенсионеров объяснили уязвимость пожилых перед мошенникамиВ Союзе пенсионеров объяснили уязвимость пожилых перед мошенниками В начале нулевых до 30 миллионов россиян старше 65 лет не успели адаптироваться в цифровом пространстве, рассказал НСН Валерий Рязанский. ...

Уязвимость в Red Hat OpenShift AI, допускающая root-доступ к узлам кластераУязвимость в Red Hat OpenShift AI, допускающая root-доступ к узлам кластера В платформе OpenShift AI Service, позволяющей организовать работу кластера для выполнения и обучения AI-моделей, выявлена уязвимость (CVE-2025-10725), позволяющая непривилегированному пользователю получить права администратора кластера. После успешной атаки злоумышленник получает возможность управле ...

Инженер Яндекса устранил серьёзную уязвимость в браузерах на ChromiumИнженер «Яндекса» устранил серьёзную уязвимость в браузерах на Chromium Инженер по информационной безопасности «Яндекса» обнаружил и помог устранить уязвимость высокого уровня опасности... ...

Уязвимость в Cursor AI позволяет скрытно запускать код из вредоносных репозиториевУязвимость в Cursor AI позволяет скрытно запускать код из вредоносных репозиториев В редакторе кода с поддержкой ИИ Cursor выявлена серьёзная уязвимость, которая может привести к выполнению произвольного кода при открытии специально подготовленного репозитория. В чём проблема Как выяснила Oasis Security, по умолчанию в Cursor отключена функция Workspace Trust, которая в Visual Stu ...

Google исправила 0-day в браузере Chrome. Уязвимость уже используется в атакахGoogle исправила 0-day в браузере Chrome. Уязвимость уже используется в атаках Компания Google выпустила обновления для Chrome, призванные устранить четыре уязвимости. Одна из них (CVE-2025-10585), по данным компании, уже эксплуатировалась злоумышленниками. ...

Как Бейонсе меняет представление о женщине в поп-культуре: уязвимость как силаКак Бейонсе меняет представление о женщине в поп-культуре: уязвимость как сила Бейонсе демонстрирует, как важен баланс между карьерой и материнством, показывая путь к успеху без выгорания. Узнайте её секреты и мнение экспертов. ...

Уязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображенийУязвимость в libpng, приводящая к переполнению буфера при обработке PNG-изображений В корректирующем выпуске библиотеки libpng 1.6.51, применяемой в качестве прямой зависимости у около 600 пакетов в Ubuntu, устранены 4 уязвимости, одна из которых (CVE-2025-65018) приводит к записи за границу буфера. Потенциально данная уязвимость позволяет добиться выполнения своего кода при обрабо ...

ECHOMSK.SPB.RU Поиск в новостях