Tinkoff уязвимость авторизации
Здравствуйте. Первый пост пишу, не судите строго.
Испытал на своем кабинете.
Суть данной уязвимости заключается в следующем-возможность авторизации и получения полного доступа к мобильному банку.
Первым делом скачиваем приложение Тинькофф и регистрируемся в нем. Указываем фио, дату рождения и электронную почту.
Далее пишем в чат или звоним в банк и просим сменить номер. Они спросят ФИО, дата рождения, адрес регистрации и электронную почту которая привязана к аккаунту к которому хотим получить доступ.
После звонка закрываем и заново о открываем приложение. В итоге после смены номера в базе банка мы получаем полный доступ к счётам. Так же смс подтверждение приходят нам на новый номер или в пуш уведомлениях.
Простите что без скриншотов, но можете попробовать пока не закрыли.
Спасибо!
Это фигня. Я вот закрываю вкладку пикабу. Закрываю браузер. Открываю браузер. Открываю пикабу и вуаля - полный доступ к аккаунту! как будто бы я залогинился, но я пароль не вводил! магия! уязвимость! баг! пользуйтесь пока не прикрыли!