<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Поучительный опыт информировния банков об уязвимостях</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html</link>
    <description>Исследоватль безопасности Уильям Энтрикен (William Entriken) поделился (https://privacylog.blogspot.ru/2017/04/what-happens-when-you-send-zero-day-to.html) своим опытом взаимодействия с банками, пытаясь добиться устранения уязвимости. В 2008 году Уильям обнаружил опасную уязвимость в платформе интернет-трейдинга компании  Zecco (ныне TradeKing), предоставляющей доступ к торгам на бирже. Речь шла о CSRF-уязвимости, позволяющей через  тег &quot;img src&quot; скрытно выполнить операции в web-интерфейсе Zecco, например, если не закрыт сеанс на сайте Zecco, можно без ведома пользователя инициировать покупку определённых акций.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;После того, как Уильям связался с руководством Zecco, они признали наличие проблемы. Также стало известно, что ПО с этой уязвимостью используется одной из крупных розничных сетей с более чем 100 тысячами точек продаж, а инженеры подтвердили, что подобные подставные операции невозможно выделить в общем потоке легитимных транзакций. В ходе обсуждения руководство выразило беспокойство, что информа</description>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (Ананас)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#47</link>
    <pubDate>Tue, 25 Apr 2017 08:05:58 GMT</pubDate>
    <description>Уже которая история про то как вайтхет идеалистов поимела корпорация, а они все никак не учатся на своих ошибках. Поэтому уязвимости надо продавать тем кто может за них платить и использовать по назначению, жирный корпорас начнет крутиться только когда его поимеют.&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#46</link>
    <pubDate>Mon, 24 Apr 2017 07:58:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt; НИЧЕГО НЕ ЗАПЛАТИЛИ не только за дыру, но и, в общем, существенно &lt;br&gt;&amp;gt;&amp;gt; недодали из обещанных златых гор. &#091;...&#093; Так что теперь и не знаю даже, &lt;br&gt;&amp;gt;&amp;gt; информировать на будущее, или сразу связываться с биржей уязвимостей?&lt;br&gt;&amp;gt; Судите сами, но я бы с такими если и связывался, то держа &lt;br&gt;&amp;gt; наготове (причём не блефом) подход &quot;ребята, через N дней ваша дырка &lt;br&gt;&amp;gt; всплывёт, даже если вы устроите мне дырку в голове -- будьте &lt;br&gt;&amp;gt; умничками и сделайте хоть что-то по совести&quot;.&lt;br&gt;&lt;br&gt;Что-бы другим не повадно было сначала применят УК за вымогательство (вплоть до подставной выплаты с участием силовиков), а остальные вопросы будут решать по мере возникновения проблем, может и героически и с потерями.&lt;br&gt;Ключевое - с террористами переговоров никто не хочет вести, особенно если жизни не угрожает.&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#45</link>
    <pubDate>Mon, 24 Apr 2017 07:49:05 GMT</pubDate>
    <description>Про исследование, тут по разному может быть.&lt;br&gt;Вот открываю я как-то сбербанк-онлайн, а утилитка по приватности мне пишет, заблокировано 2 ссылки, смотрю что за ссылки, а там гугл аналитика с внешнего источника, как по вашему проблема или нет на форме ввода пароля?&lt;br&gt;Сейчас вроде убрали, но как-то не по себе немного от крупного банка такое.&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (vi)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#44</link>
    <pubDate>Sun, 23 Apr 2017 20:33:09 GMT</pubDate>
    <description>&amp;gt; Обычно чем &quot;больше&quot; люди, тем меньше они ценят труд обычных людей.&lt;br&gt;&lt;br&gt;Может быть им просто некогда ;)&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (vi)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#43</link>
    <pubDate>Sun, 23 Apr 2017 20:31:29 GMT</pubDate>
    <description>&amp;gt; Лет мало, вот ты и не понял. С возрастом многое становится очевидным, &lt;br&gt;&amp;gt; в том числе, по тому как именно человек излагает свои мысли. &lt;br&gt;&amp;gt; Тебя ситуация с эго тоже касается, раз возникает желание давать советы &lt;br&gt;&amp;gt; незнакомым людям.&lt;br&gt;&lt;br&gt;Да, согласен! И еще, забираю все свои советы ;)&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#42</link>
    <pubDate>Sun, 23 Apr 2017 19:42:31 GMT</pubDate>
    <description>&amp;gt; а то ж во всех подобных схемах есть уязвимое место - когда ты приходишь за деньгами.&lt;br&gt;&lt;br&gt;Закупил биткоинов или прочих-коинов. Перемешал их с другими как в &quot;Золотом копытце&quot;. На коины можно заказать благотворительную посадку пальмовой рощи. Ходишь по роще рвешь бананы. Кушаешь бананы, поливаешь пальмы.&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (www2)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#41</link>
    <pubDate>Sun, 23 Apr 2017 17:16:22 GMT</pubDate>
    <description>&amp;gt; В крупных организациях всем на всё накакать.&lt;br&gt;&lt;br&gt;Это точно. И дело не в злом умысле или некомпетентности, там просто важные сообщения легко теряются в общем потоке информации. Иногда даже выяснить не удаётся, кто за это отвечает, а т.к. своей работы много, то просто кидаешь информацию куда-нибудь в рассылку или по направлению вверх, а дальнейшая судьба этого тебя не волнует.&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (www2)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#40</link>
    <pubDate>Sun, 23 Apr 2017 17:11:34 GMT</pubDate>
    <description>Интересно, а что они ему сделают за это? С работы уволят? Или будут судиться и посадят в тюрьму? Так это они к себе ещё больше внимания привлекут таким способом. Я бы на их месте не стал обосравшись пытаться засадить того, кто это первым увидел, но терпеливо молчал, пока они не подмоются.&lt;br&gt;</description>
</item>

<item>
    <title>Поучительный опыт информировния банков об уязвимостях (АнониМ)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/111045.html#39</link>
    <pubDate>Sun, 23 Apr 2017 15:34:41 GMT</pubDate>
    <description>В крупных организациях всем на всё накакать. вот и вся политика. софт соответствует какому-нить стандарту разработки, какой-нить аудит прошли, деньги получены, если запроса от клиента нет, то чего напрягаться? за это премию не выпишут, а могут и наоборот. в энтерпрайзе это практически везде. &lt;br&gt;</description>
</item>

</channel>
</rss>
