Re: Power Profit - powerprofit.biz
Взлом был, ничего никому доказывать не намерен, похожий был в проекте truefxco.com
был выполнен POST запрос
Цитата:
78.28.50.187 - - [08/Jun/2014:15:01:51 +0400] "POST /perfectmoney_processing.php HTTP/1.1" 200 8189 "-" "PerfectMoney.is"
|
параметров запроса нет, это приводило к зачислению депозита на аккаунт
Цитата:
kenny10
$950.00 Jun-8-2014
03:14:34 PM
Transfer from external processings: Add funds to account from Perfectmoney. Batch id = 59773336
kenny9
$950.00 Jun-8-2014
03:07:15 PM
Transfer from external processings: Add funds to account from Perfectmoney. Batch id = 59765435
kenny8
$950.00 Jun-8-2014
03:07:01 PM
Transfer from external processings: Add funds to account from Perfectmoney. Batch id = 59770347
kenny7
$950.00 Jun-8-2014
03:06:24 PM
Transfer from external processings: Add funds to account from Perfectmoney. Batch id = 59767158
|
с фейковым батчем, был использован callback url от Перфекта, который отправляется на скрипт как подтверждение депозита, используется он при каждом депозите, но хакер его каким-то образом подделал, отправив на perfectmoney_processing.php
Регистрация аккаунтов хакером производилась заранее, обычным способом через форму, вывод средств происходил также обычным способом со страницы Withdraw.
Вся проблема в perfectmoney_processing.php - он дырявый, как и в гк, есть версия что и у самого ПМ несовершенная система SCI, т.к. другие эпс не хакают.
ФТП чист, проверил, в админку никто не входил, почта под двухфакторной авторизацией, админу GC написал, описал проблему и наехал на него.
Вывод: не использовать на ГК инстант, вообще, никогда! Скрипт устаревшее гoвнo, пора его на свалку! Если только админ что-то кардинальное не изменит в нем. Только ручные выплаты.
И да, кто мне не верит - мне пох, чем больше доказываешь, тем больше не верят!
Кто разбирается в коде, сам потестит данную уязвимость, придумает как подделать callback и жахнет еще десяток хайпов.