Петроэлектросбыт завёл возможность оплаты электричества банковской картой, не отходя от компа.
Ещё в «личном кабинете» на их сайте можно посмотреть статистику по платежам, показаниям и пр.
Но! Засада в том, что модно смотреть данные по произвольному идентификатору абонента! Для этого нужны данные с последней квитанции (абонентский номер, дата и сумма платежа). Никакой защиты от просмотра чужих данных.
Как можно злонамеренным образом использвать полученные данные?
Наиболее близкие к exploitable данные, которые можно извлечь - это является ли владелец аднного идентификатора аккуратным плательщиком или злостным должником. Но тоже непонятно как это эксплойтить. Из того что человек аккуратно платит за электричество, никак не следует что у него есть, что грабить.
(это Таня, которая забудет, что хотела написать, пока будет читать тему "как залогиниться и подписаться на комменты". потом обязательно прочитаю)))
Либо надо массово дергать странички скриптом с автоматической генерацией ID. А это мало того, что ловится, так для того, чтобы это сделать, нужно обладать такой квалификацией, имея которую можно заработать чем-нибудь менее рискованным, чем домовые кражи.
В прошлом году можно было скидывать им данные со счетчика через форму обращения на сайте в произвольной форме. Но лаг был до половины месяца в результате.
А ждал я создания оплаты через интернет тоже долго. Другие платежи уже давно только так и провожу, а с электричеством была задница.
всего комментариев: 15