Trzy lata temu przeprowadziłem audyt bezpieczeństwa dla dużej witryny e-commerce. Podczas przeprowadzania audytu znalazłem kilka poważnych problemów bezpieczeństwa, które umożliwiają dostęp do danych, które nie powinny być dostępne po zakończeniu transakcji. Na tej stronie istnieje kilka głównych zagrożeń. Po pierwsze, możesz zobaczyć zamówienia przychodzące przez system w czasie rzeczywistym; wszystkie transakcje są przetwarzane ręcznie przez tę firmę. Jeśli zobaczysz transakcję, zobaczysz nazwę, adres i miejsce wysyłki. Widzę tutaj dwa punkty nadużycia: 1 - możesz po prostu edytować adres na adres i wysłać przesyłkę do siebie, a 2 - możesz zadzwonić do użytkownika zaraz po złożeniu zamówienia i zrobić „telefoniczne potwierdzenie”, aby uzyskać dostęp do informacji o karcie kredytowej z podstawową socjotechniką.
Możesz także, przy odrobinie pracy, zrzucić informacje CC i numery identyfikacyjne zamówienia, a następnie po prostu dopasować identyfikator zamówienia i informacje o użytkowniku.
Wszystko to poprzez użycie funkcji ujawnionych na ich stronie i modyfikację kilku wartości. Tak, jestem niejasny z jakiegoś powodu.
Dyrektor marketingu w tej firmie został ostrzeżony o tych zagrożeniach trzy lata temu i nie zrobił nic, aby je skorygować. Nie wątpię, że jeśli uda mi się to znaleźć, inni też. Ta strona wykonuje 88 000 transakcji rocznie i ma wszystkie zamówienia przetwarzane w dalszym ciągu w danych i dostępne.
Pytanie etyczne… co mam zrobić? Mojej firmie to nie obchodzi… więc nie mogę uzyskać pomocy. Jeśli skontaktuję się z facetem od marketingu, on po prostu dalej będzie osłaniał tyłek i osły ich niekompetentnego zespołu ds. Rozwoju wewnętrznego (cold fusion). Czy kontaktuję się z kimś wyżej? Czy obchodzę moją firmę? Czy po prostu wydobywam dane i sprzedaję je konkurentowi bez informacji CC? Co mam zrobić, wiedząc o tym? Dokucza mi to i nie mogę odpuścić. To tylko jedna z wielu znanych mi stron, ale łatwość dostępu i duży ruch sprawiają, że dużo się nad tym zastanawiam.
The marketing director at this company was warned about these risks three years ago
er ... czy ta firma nie ma CTO ani CIO, o których należy to zgłosić? Dyrektor marketingu nie powinien być odpowiedzialny za IT.