Дырявые «Городские парковки»
В приложении оплаты краснодарских парковок обнаружена опасная уязвимость.
С помощью нехитрых действий любой пользователь может авторизоваться в любую учётную запись, узнать информацию о владельце аккаунта, его автомобилях, электронную почту, а также свободно использовать чужой баланс для оплаты парковки.
Уязвимости уже около месяца, причём её, скорее всего, намеренно создали разработчики приложения. В редакции «Туподара» проверили как это работает на своих учётных записях — и у них всё удалось.
Краснодарский программист Марк Небесный исследовал приложение и выяснил, что получить пароль какого угодно аккаунта через пуш стало возможным сразу же, как только приложение «Городские парковки» в начале июля было перевыпущено в App Store и Google Play от имени МКУ ЦМДДТ мэрии Краснодара.
— Думаю, что это было сделано специально, потому что за SMS-шлюз надо платить, а пуши бесплатные. Но через пуши ваш пароль может получить любой человек, даже не владелец номера. Это огромный удар по безопасности, поскольку злоумышленники могут перебрать все номера, отыскать аккаунты с положительным балансом и аннулировать его, — пояснил Марк Небесный.
Он рекомендует пользователям приложения никогда не зачислять деньги впрок, а только сумму, необходимую для оплаты парковки в эту минуту.
— Я рассказал об уязвимости администрации муниципальных парковок. Поразительно, что больше месяца дыру такого масштаба не закрывают, хотя о ней разработчик не мог не знать, — заключил программист.
Уязвимость существует в обеих версиях приложения — и для Android, и для iOS.
Напомним, спустя семь лет мэрии удалось наладить автоматическую выписку штрафов автовладельцам, которые игнорируют паркоматы. А чтобы отучить людей бесплатно бросать свои машины в центре власти увеличили с 3 раза штраф за неоплату парковки. От безысходности автомобилистам пришлось платить, но оказалось, что сделать это не всегда удается: сервисы оператора парковок откровенно глючат, а оплату наличными вовсе отменили.
Узнавай о новостях первым в WhatsApp , Telegram
, ВКонтакте
и Дзен
.
Последние новости
-
Троллейбус задавил ребенка 18.05.2022
В Краснодаре возле школы произошло страшное ДТП. -
С авторынка пропадают «трехлетки» 18.05.2022
Аналитики изучили, что сейчас происходит на рынке б/у автомобилей. -
Закрыл номера – лишился прав 17.05.2022
Мужчина стал пешеходом из-за устройства по скрытию номера автомобиля. -
Опасные автомобили 17.05.2022
Власти разрешили делать неэкологичные машины без базовых систем безопасности. -
Троллейбус протаранил легковушку 16.05.2022
Подробности аварии с общественным транспортом на улице Северной (ВИДЕО).
-
Цены на автозапчасти бьют рекорды 13.05.2022
Сколько сейчас придется выложить за ремонт автомобиля. -
Полицейская погоня с ДТП 13.05.2022
Водитель иномарки пытался уйти от преследования гаишников и протаранил автомобиль. -
Разбилась девушка на байке 13.05.2022
Подробности мотоциклетной аварии в центре. -
Ремонт путепровода на Восточном обходе 13.05.2022
Автодор предупредил об ограничениях над 1329-м километром основного хода дороги М-4 «Дон». -
«Летчики» снесли бетонный столб 12.05.2022
Подробности жесткой ночной аварии в центре.