Витік даних користувача QIWI

Витік даних користувача QIWI

Коротко, існує можливість зібрати величезну кількість даних про платежі за виставленими рахунками, вироблених у системі. Ці дані включають призначення платежу, опис, суму. І найголовніше: номер мобільного телефону платника, який, у деяких випадках, за сумісництвом, є логіном у гаманці. В описах же зазвичай доступна й інша інформація, яка не повинна бути надбанням громадськості, як і все раніше згадане.


Почекавши, як годиться, достатню кількість часу для можливості виправлення, вирішив представити громадськості знайдений мною витік конфіденційних даних. Дослідження проводилося в рамках багбаунті програми. Цей звіт, якому на даний момент більше півроку, позначено як дублікат, тому, швидше за все, проблема залишається невиправленою ще довше.

Перевіряв все описане нижче зі своїм гаманцем, інформація, на жаль, збігається. Дані доступні будь-якому бажаючому, для експлуатації немає ніяких залежностей, здійснюється простим перебором параметра order.

Підтвердимо описане вище на прикладі. Пройшовши за посиланням https://w.qiwi.com/order/external/main.action? order = 524928171 & phone = 12345, отримаємо відповідь:

Заглянувши в HTML код, знайдемо телефонний номер користувача, який здійснив цей платіж.

Ще один приклад, зі скасованим статусом.

HTML:

А тут крім згаданих даних є чийсь email, який, до речі, не гуглиться. Цей випадок, як не можна до речі, підходить під відповідь на питання, чому часом на приватну пошту або мобільний сипеться спам.

Йдемо далі:

Пошта, так само, не світилася. Витягуємо телефонний номер:

І тут же підтверджуємо валідність цього номера і пошти заодно:

Let's Google it:

Переходимо за першим посиланням:

А ось і одержувач платежу власною персоною:

Здавалося б, що тут такого, людина веде комерційну діяльність і не приховує своїх контактних даних. Все так, якщо не враховувати моменту з поштовою адресою, яку Костянтин ніде не світив і напевно не хоче. Довго замазував скріни і не публікував посилання для безпеки і спокою Костика.

Останній приклад лише один з векторів нешкідливого використання цих даних, крім рекламних розсилок які будуть бити точно в ціль, використовуючи іншу інформацію отриману цим методом.

Не знаю точно, чи потрапляють у цей витік платежі зроблені через термінали, але цифри значні. Діапазон, на момент відправлення звіту, лежав у приблизному проміжку від 200000000 до 450000000. На даний момент цифра перевалила за 578417740 записів.

Мене, як ресерчера, нітрохи не дивує цей «лід». Але як активного користувача QIWI гаманця, просто виморожує та швидкість фікса, з якою її здійснюють співробітники компанії.

Сподіваюся, з виходом даної публікації фахівці компанії почнуть працювати шустріше, а дані користувачів будуть у збереженості.

Всім добра і котиків кивиків.

UPD Виправлено.