информационная безопасность
без паники и всерьез
 подробно о проекте
Rambler's Top100Сетевые кракеры и правда о деле ЛевинаВсе любят медСтрашный баг в Windows
BugTraq.Ru
Русский BugTraq
 Анализ криптографических сетевых... 
 Модель надежности двухузлового... 
 Специальные марковские модели надежности... 
 Очередной юбилей Linux 
 HP закрыла 16-летнюю уязвимость... 
 Microsoft советует пользователям... 
главная обзор RSN блог библиотека закон бред форум dnet о проекте
bugtraq.ru / RSN / архив / 2007 / декабрь
2007
главная
январь
февраль
март
апрель
май
июнь
июль
август
сентябрь
октябрь
ноябрь
декабрь
предложить новость




Paragon Partition Manager 7.0

Сбербанк использует общий почтовый ящик на mail.ru для раздачи обновлений системы клиент-банк
dl // 25.12.07 22:38
Клиенты Сбербанка стали получать от последнего предложения обновить АРМ Клиент-Сбербанк, зайдя в "тестовый почтовый ящик" на mail.ru, логин и пароль которого прилагались.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2007/12/18.html]
Об уникальности логина говорить не приходится, просто обычная файлопомойка на общем аккаунте веб-почты - схема, иногда используемая в варезных кругах. Со всеми присущими ей очевидными дырками.

Крышесносяще. 21 век, цифровая подпись, ГОСТы, принцип враждебного окружения, безопасное распределение ключей - иль это все сон? Одно непонятно, зачем вообще при том коммунизме, в котором витает дух автора идеи, какие-то системы клиент-банк.

Источник: blog.lexa.ru      
теги: клоуны, stuff  |  предложить новость  |  обсудить  |  все отзывы (6) [13812]
назад «  » вперед

аналогичные материалы
Яндекс неуклюже оправдался за установку Теледиска // 29.07.20 17:09
Infosec-сообщество не поддержало отказ от термина black hat // 04.07.20 18:50
Расово верная чистка IT-терминологии // 16.06.20 18:03
ГПБ vs TV // 06.06.20 21:47
Все дополнения в Firefox поломались из-за просроченного сертификата // 04.05.19 15:39
Страшный бэкдор в роутерах Huawei оказался обычным телнетом // 01.05.19 17:43
Facebook хранил часть пользовательских паролей в открытом виде // 22.03.19 10:13
 
последние новости
Очередной юбилей Linux // 25.08.21 14:56
HP закрыла 16-летнюю уязвимость в драйверах принтеров // 20.07.21 15:14
Microsoft советует пользователям отключить службу печати // 17.07.21 03:22
MS Edge обогнал FireFox // 10.07.21 23:49
Радость от патча PrintNightmare была преждевременной // 07.07.21 21:49
Microsoft выпустила срочное исправление для PrintNightmare // 07.07.21 03:36
WD уточнила причины проблем с My Book Live // 01.07.21 17:09

Комментарии:

Не знаю ккому верить. Может брехня на blog.lexa.ru и не было... 26.12.07 11:23  
Автор: DPP <Dmitry P. Pimenov> Статус: The Elderman
Отредактировано 26.12.07 11:25  Количество правок: 1
<"чистая" ссылка>
> Сбербанк использует общий почтовый ящик на mail.ru для
> раздачи обновлений системы клиент-банк
> blog.lexa.ru
> http://blog.lexa.ru/2007/12/25/sberbank_sdelal_moj_den.html

Не знаю ккому верить. Может брехня на blog.lexa.ru и не было никакого обновления. То ли какой-то идиот выложил что-то на мэйлру, тогда как он заставил сотрудников дать клиенту такую распечатку. То ли и в самом деле обновления так рассылают, хотя почему бы и не выложить на официальном сайте.

> Крышесносяще. 21 век, цифровая подпись, ГОСТы, принцип
> враждебного окружения, безопасное распределение ключей -
> иль это все сон?

Ну допустим они по уродски для каждого клиента завели учетную запись на мэйлру, чтоб туда выложить обновление, а логин и пароль для этого одноразового ящика выдать на бумажке индивидуально. Вполне возможно ПО у них правильное и проверит сначала подпись у обновления. Все равно по уродски, хотя в чем прикол - не пойму.
не брехня 26.12.07 14:57  
Автор: dl <Dmitry Leonov>
<"чистая" ссылка>
> Не знаю ккому верить. Может брехня на blog.lexa.ru и не
> было никакого обновления. То ли какой-то идиот выложил
> что-то на мэйлру, тогда как он заставил сотрудников дать
> клиенту такую распечатку. То ли и в самом деле обновления
> так рассылают, хотя почему бы и не выложить на официальном
> сайте.

Мне об этом по другим каналам три недели назад сообщили, я тогда решил придержать, ну а уж коли утекло, присоединился. Понятно, что скорее всего самодеятельность.

> Ну допустим они по уродски для каждого клиента завели
> учетную запись на мэйлру, чтоб туда выложить обновление, а
> логин и пароль для этого одноразового ящика выдать на
> бумажке индивидуально. Вполне возможно ПО у них правильное
> и проверит сначала подпись у обновления. Все равно по
> уродски, хотя в чем прикол - не пойму.

Нет, ящик действительно общий, без намека на индивидуальность.
Неожиданный ход :) Берет тем, что злоумышленик не поверит своим глазам или помрет от хохота 26.12.07 10:32  
Автор: jiZo <Александр> Статус: Member
<"чистая" ссылка>
Походу это есть развод с самого начала. Ждём с нетерпением продолжения! 26.12.07 08:33  
Автор: Ustin <Ustin> Статус: Elderman
<"чистая" ссылка>
неужели никто не догадается сменить пароль? ну или накрайняк, сменить файл обновления 25.12.07 23:45  
Автор: ZloyShaman <ZloyShaman> Статус: Elderman
<"чистая" ссылка>
я не верю своим глазам :))))) кошмар :) может сегодня 1-е апреля? :) 25.12.07 23:33  
Автор: noonv <Vladimir> Статус: Member
Отредактировано 25.12.07 23:33  Количество правок: 1
<"чистая" ссылка>
<добавить комментарий>


анонимность клоуны конференции спам уязвимости .net acrobat activex adobe android apple beta bgp bitcoin blaster borland botnet chrome cisco crypto ctf ddos dmca dnet dns dos dropbox eclipse ecurrency eeye elcomsoft excel facebook firefox flash freebsd fsf gnome google gpl hp https ibm icq ie intel ios iphone java javascript l0pht leak linux livejournal mac mcafee meltdown microsoft mozilla mysql netware nginx novell ny open source opera oracle os/2 outlook password patch php powerpoint pwn2own quicktime rc5 redhat retro rip router rsa safari sco secunia server service pack shopping skype smb solaris sony spyware sql injection ssl stuff sun symantec torrents unix virus vista vmware vpn wikipedia windows word xp xss yahoo yandex youtube



Rambler's Top100
Рейтинг@Mail.ru



  Copyright © 2001-2021 Dmitry Leonov   Page build time: 0 s   Design: Vadim Derkach