Tinkoff уязвимость авторизации

Здравствуйте. Первый пост пишу, не судите строго.

Испытал на своем кабинете.

Суть данной уязвимости заключается в следующем-возможность авторизации и получения полного доступа к мобильному банку.

Первым делом скачиваем приложение Тинькофф и регистрируемся в нем. Указываем фио, дату рождения и электронную почту.

Далее пишем в чат или звоним в банк и просим сменить номер. Они спросят ФИО, дата рождения, адрес регистрации и электронную почту которая привязана к аккаунту к которому хотим получить доступ.

После звонка закрываем и заново о открываем приложение. В итоге после смены номера в базе банка мы получаем полный доступ к счётам. Так же смс подтверждение приходят нам на новый номер или в пуш уведомлениях.

Простите что без скриншотов, но можете попробовать пока не закрыли.

Спасибо!

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

4
Автор поста оценил этот комментарий
Внимание, уязвимость. Если в Гугл почте сменить номер телефона, то после смены пароль на свою почту можно восстановить с помощью нового телефона. Проверьте - это действительно работает
2
Автор поста оценил этот комментарий
@Tinkoff.ru, ждём комментария. Хотя я ожидаю ответа, что это бред.
2
Автор поста оценил этот комментарий
@moderator проверите?
раскрыть ветку
0
DELETED
Автор поста оценил этот комментарий

Это фигня. Я вот закрываю вкладку пикабу. Закрываю браузер. Открываю браузер. Открываю пикабу и вуаля - полный доступ к аккаунту! как будто бы я залогинился, но я пароль не вводил! магия! уязвимость! баг! пользуйтесь пока не прикрыли!

1
DELETED
Автор поста оценил этот комментарий
Угу тоесть ты не в поддержку написал, а на Пикабу чтоб какой-то чмо воспозовался и у кого-то украл бабло, а сам ты кто после этого ?
раскрыть ветку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества