U okviru portala ministarstva prosvete pronadjena je ranjivost IDOR tipa na vise api endpointa koja rezultuje u curenju personalnih podataka(ukljucujuci i brojeva platnih kartica).
Ranjivost je prijavljena certu i po popravljanju bice objavljeno vise detalja.
04-03-2025, 06:25 PM (This post was last modified: 04-03-2025, 06:26 PM by milos_rs.)
Ovo je ozbiljan propust ako se može vršiti enumeracija svih korisnika na portalu.
ali platne kartice? To mi je neobično, retko ko čuva platne kartice nego vrši transakcije preko eksternih APIja prema bankama i nikad ni ne vidi podatke kartice nego samo da li je transakcija uspela ili nije
(04-03-2025, 06:25 PM)milos_rs Wrote: Ovo je ozbiljan propust ako se može vršiti enumeracija svih korisnika na portalu.
ali platne kartice? To mi je neobično, retko ko čuva platne kartice nego vrši transakcije preko eksternih APIja prema bankama i nikad ni ne vidi podatke kartice nego samo da li je transakcija uspela ili nije
Da,doslovno se moze pristupiti svim podacima korisnika na osnovu njihovih user ida(na drugom endpointu na osnovu id-a "prijave"),a cinjenica da su platni podaci u okviru toga bice razjasnjena kada budu popravili ranjivost...
Mada opet ne bi morali(i trebali) da se vracaju korisniku,oni izgleda ceo objekat povuku iz baze,i korisniku potrebne i nepotrebne informacije...
Nisam skroz upoznat sa detaljima regulacije i zahteve banaka za čuvanje kartica ali znam da je veoma striktna i da mora da se prolaze razne sertifikacije da bi uopšte smeo da držiš kartice kod sebe na sistemima, uglavnom se zbog toga koristi neka tokenizacija kartica koja može da se koristi prema payment procesoru ali je beskorisna ako se ukrade.
Ovo je jako opasan propust kao i otkriće da čuvaju kartice
Inače - teorija kako kartice mogu završiti po raznim državnim informatičkim sistemima - evo meni kao roditelju školarca, već par godina uzastopno škola traži informacije o računu za uplatu pomoći od grada. Ova pomoć je osmišljena tako da pokrije troškove udžbenika deci itd, da ne ulazim sada u to. No, suština je što već par godina uzastopno, uz obrazac koji sadrži broj računa, ime banke i ime i prezime vlasnika računa - oni bez pardona traže i - pazi sad - fotokopiju platne kartice (insert clown emoji here).
Jedva sam ubedio roditelje iz odeljenja da ovo ne rade, i da ako apsolutno žele da ispune formu - dostave fotokopiju kartice sa prekrivenim osetljivim podacima (eg: ostave samo ime i prezime, i broj računa, što se inače dostavlja i kroz formular).
Dakle, nisam 100% da je ovo izvor u ovom slučaju koji je OP otkrio, ali je svakako moguće da se ovakvi mehanizmi za prikupljanje osetljivih podataka koriste širom drage nam države, i da njih ukratko - briga i za PCI/DSS i za bilo šta drugo.