Привет всем.
Я нашел уязвимость в системе free-kassa. Она позволяет выводить чужие средства на свой кошелек(любая платежка qiwi, payeer ... все что есть в интерфейсе фк при заказе вывода), для этого пользователю авторизованному в кассе достаточно зайти на ресурс злоумышленника. Например, юзер оплатил услугу, возвращается на сайт-приёмщик и незаметно для него владелец магазина может снять еще сколько угодно средств с его fk-кошелька или fk-мерчанта. Никаких следов не остается, в истории вывода записи есть, будто пользователь сам заказал вывод.
Я обратился в ТП кассы, там сказали, что о проблеме уже известно. Тем не менее, данная уязвимость была обнаружена и выставлена на продажу еще в марте, можно найти на тематических форумах.
Ютуб:
https://www.youtube.com/watch?v=ipX6Z7pbP20 https://www.youtube.com/watch?v=ipX6Z7pbP20
Выходит, что либо поддержке кассы на самом деле не известно об уязвимости, либо это умышленный риск средствами клиентов.
Примите это к сведению!
добавлено через 1 минуту
Переписка с ТП кассы тут:
клик