当前位置:主页>资 讯>安全动态>

手机银行漏洞:五行代码可转走银行250亿美元存款

 

一名安全研究员发现印度一家大银行手机应用存在漏洞,可使他轻松偷走250亿美元。
 


 

去年年末,安全研究员萨提亚·普拉卡什在一家银行的手机银行应用中发现了一系列关键漏洞,可使他仅用几行代码就能从任何甚至全部客户账户中转钱。

作为一名白帽子,普拉卡什立即与该银行取得联系,帮助银行修复了这些漏洞,而不是趁机偷取该银行中存有的250亿美元资金。

在分析该手机银行应用时,普拉卡什发现里面缺乏证书锁定,随便一个中间人攻击者都可以利用虚假证书降级SSL连接,捕获明文请求。

除此之外,普拉卡什还发现,该手机银行应用的登录会话架构不安全,攻击者不用知道登录密码就可以伪装目标账户所有者执行重要操作,比如查看当前账户余额和存款,添加新的收款人,进行非法转账等。

在博客中,普拉卡什写道:“通过CURL直接调用转账API,可以绕过收款人账户验证,往不在收款人列表中的账户打款”。

“枚举银行的客户记录(当前账户余额,存款等)只需要5行代码。”

从任意账户中拿钱
 


 

如果这还不够,普拉卡什还发现,该应用甚至根本不检查客户ID或交易授权码(用于像转账、新建定期存款等重大操作)是否真正属于打款人的账号。

这一愚蠢的疏忽,可导致任何一个在该银行有账户的人,都能使用此应用从其他人账户上转走资金。

普拉卡什说:“我用家人的账户做了测试。其中几个账户甚至连网络银行或手机银行都没开通。但所有账户无一例外都能转走钱,效果简直立竿见影。”

然而,普拉卡什并没有趁机利用这些漏洞牟利,而是负责任地在2015年11月13日用电子邮件告知了该银行。几天之后,该行副总经理告诉他漏洞已修复,但没有给予他任何漏洞报告的奖励。

原文链接: http://www.aqniu.com/news-views/16013.html

(责任编辑:腰编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

企业如何从威胁情报中受益

企业如何从威胁情报中受益

总的来说,网络安全的焦点一直都放在了检测和响应方法上。威瑞森的2016数据泄露调查报...[详细]

手机银行漏洞:五行代码可转走银行250亿美

手机银行漏洞:五行代码可转走银行250亿美元存款

一名安全研究员发现印度一家大银行手机应用存在漏洞,可使他轻松偷走250亿美元。 去年...[详细]

黑客兜售1.67亿LinkedIn用户账户数据,要价

黑客兜售1.67亿LinkedIn用户账户数据,要价5比特币

近日在网络黑市TheRealDeal上,有黑客以5比特币(约2200美元)的价格兜售1.67亿LinkedIn...[详细]

亚马逊CEO:在隐私问题上完全站在苹果一边

亚马逊CEO:在隐私问题上完全站在苹果一边

5月19日消息,据《华盛顿邮报》网站报道,亚马逊首席执行官杰弗里贝佐斯(Jeffrey Bezo...[详细]

一场有关“银行卡被盗刷”的踢皮球大赛

一场有关“银行卡被盗刷”的踢皮球大赛

受害者无辜,通信运营商及银行表现的也无辜。这事大家怎么看? 事件详情: 5月16日,...[详细]

返回首页 返回顶部