VolksBank ZU Application - обход авторизации, защищенность банковских приложений

VolksBank ZU Application - обход авторизации, защищенность банковских приложений
В составе одного из WEB-приложений Volksbank, использующегося в сфере Интернет-банкинга, была обнаружена критическая уязвимость, позволяющая осуществить обход процедуры авторизации клиента. Злоумышленник может осуществить проникновение, заполучив всю информацию о клиентах системы, ее настройки и многое другое. По заявлению разработчика, данная уязвимость была исправлена.

Тем не менее, повторная проверка показала повторное наличие уязвимости, но уже в другом фрагменте, при схожей сложности эксплуатации:

$username = mysql_real_escape_string($_POST[ username ]);
$password = mysql_real_escape_string($_POST[ password\\\"]);
$sql = \\ SELECT * FROM users WHERE username=  . $username . \\ AND password=  . $password . ``;
$response = mysql_query($sql);
тест на проникновение group-ib уязвимость
Alt text

Устали от того, что Интернет знает о вас все?

Присоединяйтесь к нам и станьте невидимыми!