Сервіс повернення GHD випадково розкрив особисті дані клієнтів: вразливість дозволяла отримати імена, адреси та телефони
Розробник Майкл Лінч випадково виявив серйозний витік персональних даних у системі повернення жорстких дисків GHD (goHardDrive). Під час перевірки статусу RMA-заявки через сайт ghdwebapps.com, можна було отримати дані будь-якого клієнта: ПІБ, адреса, email, номер замовлення, дату покупки і навіть причину повернення. Все, що потрібно було – вгадати RMA-номер у форматі GHD12345. Авторизація не була потрібна.
Ситуація посилювалася тим, що URL начебто https://ghdwebapps.com/rma/check?rmaNo=GHD12345&fromButton=1
працював безпосередньо — будь-хто міг вручну або автоматично перебирати номери та збирати цілу базу клієнтів GHD. Після звернення Лінча компанія додала перевірку ZIP-коду та номера будинку, але це не зупинить цілеспрямованих зловмисників: всього 4.2 млн комбінацій на один номер, і одна успішна спроба може відбуватися кожні 3 секунд на орендованих серверах.
В результаті GHD повністю відключила веб-доступ до статусу RMA і тепер пропонує запитувати статус по email. За знахідку вразливості компанія не запропонувала баг-баунті, але зробила Лінчу символічну компенсацію у $20 від суми замовлення $330. Потенційні штрафи за подібні інциденти можуть досягати. мільйонів доларів.
Додати коментар або відгук