Автор Тема: Критическая уязвимость на сайте налоговой  (Прочитано 713 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Михаил123 Автор темы

  • Меценат
  • *****
  • Сообщений: 4028
  • Mesa/Boogie Rectifier Recording, 220V - 45 т.р.
Любой злоумышленник может ввести ваше ФИО и дату рождения и получить ИНН. А по ИНН распечатать все долги.



Есть там такой сервис, в котором по своему ИНН можно узнать долги по недвижимости, транспортному налогу и т.д.
https://service.nalog.ru/debt/index.do
Удобная штука и на первый взгляд приватная. Только вот паралелльно там работает сервис для напоминания ИНН с огромной дырой.

http://service.nalog.ru:8080/innmy.do

Казалось бы, штука надежно защищена. Чтобы узнать свой ИНН надо знать паспортные данные.
Но видимо или кодеры поленились, или бабки слишком распилили, но проверки валидности паспортных данных там нет. Можно вводить что угодно, главное, чтобы формат совпадал. То есть любой злоумышленник может ввести ваше ФИО и дату рождения и получить ИНН. А по ИНН распечатать все долги.

Таким нехитрым способом, например, можно узнать ИНН Путина и все его задолженности.

Мелочь конечно, но для гос. учреждения такого уровня позорная.

Оффлайн Ubivator

  • Новичок
  • *
  • Сообщений: 72
  • norm pacan
Re: Критическая уязвимость на сайте налоговой
« Ответ #1 : Октября 20, 2010, 19:39:33 »
беда

Оффлайн Михаил123 Автор темы

  • Меценат
  • *****
  • Сообщений: 4028
  • Mesa/Boogie Rectifier Recording, 220V - 45 т.р.
Re: Критическая уязвимость на сайте налоговой
« Ответ #2 : Октября 20, 2010, 19:44:16 »
Я проверил себя, у меня 0,02. Пеня какая-то. Не знаю откуда, но за границу могут не пустить.

Оффлайн phill

  • Живу на форуме
  • *******
  • Сообщений: 13988
  • любитель внести сумятицу
Re: Критическая уязвимость на сайте налоговой
« Ответ #3 : Октября 20, 2010, 19:50:18 »
а меня нет. йа умер  :panda:

Оффлайн Мракобес

  • Завсегдатай
  • ***
  • Сообщений: 278
  • Идиот
Re: Критическая уязвимость на сайте налоговой
« Ответ #4 : Октября 20, 2010, 20:19:19 »
Меня не посадят за то что я это использовал? :(

Оффлайн Starlight

  • Эксперт
  • *****
  • Сообщений: 2559
Re: Критическая уязвимость на сайте налоговой
« Ответ #5 : Октября 20, 2010, 22:23:42 »
Цитировать
Извините, сервис временно недоступен

а за всеми вами уже выехали

Оффлайн SatanClaus

  • Опытный
  • ****
  • Сообщений: 696
Re: Критическая уязвимость на сайте налоговой
« Ответ #6 : Октября 21, 2010, 13:39:55 »
У нас в Латвии выкачали кучу данных из базы службы госдоходов (считай налоговая). Просто в урл подставляли любой айди документа и оказалось он их прекрасно возвращает. Начали качать в пятницу вечером, думали скоро спалят. Потом скриптом стали качать и качали все выходные, никакой реакции. Дыра примитивнейшая, а заплатили разработчику хорошо, а потом еще хорошо заплатили иностранным аудиторам за проверку безопасности  :)