У меня накопилось несколько найденных проблем в различных сервисах Ощадбанка, одного из крупнейших украинских банков.
**Вся информация предоставлена исключительно в ознакомительных целях. Я не несу ответственности за любой возможный вред, причиненный материалами этой статьи**
![уязвимости Ощадбанка][1]
**1\. Получение ФИО\* клиента по номеру телефона**
Ощадбанк добавил новую функцию в свой интернет-банкинг «Ощад 24/7» — перевод с карты на карту по номеру телефона: чтобы перевести средства, необязательно знать номер карты получателя.
Ранее я рассмотрел проблемы в реализации данной функции в другом украинском банке — [Уязвимость в Альфа-Банк Украина: получение ФИО клиента по номеру телефона][2].
Здесь уязвимость меньше — на самом деле возможно получение не всего ФИО, а только имени и первой буквы фамилии, но это не отменяет того факта, что теперь можно узнать настоящее имя человека, скрывающегося за анонимным номером телефона (в Украине SIM-карты выдаются без привязки к паспорту).
Т.е. если вас интересует, к примеру, имя звонившего вам человека, а поиск в социальных сетях не даёт результатов, или вы сомневаетесь в их валидности (часто в соцсетях указывают выдуманные ФИО), то с помощью Ощадбанка вы можете попробовать узнать его настоящее имя.
Что за поиск в социальных сетях? Его уже описывали много раз, но, думаю, не лишним будет напомнить «фичу»: если нужно узнать ФИО человека, можно попытаться «восстановить» учётные данные в социальных сетях.
Например, можно нажать «Забыли аккаунт?» на Facebook, ввести желаемый номер телефона и, если человек регистрировался с данным телефоном, то доступны будут следующие данные:
[Читать дальше →][3]
[1]:
https://habrastorage.org/webt/ke/x-/cd/kex-cdffc5qakjxnbcqopm0nxke.png
[2]:
https://habrahabr.ru/post/334700/
[3]:
https://habrahabr.ru/post/341252/?utm_source=habrahabr&utm_medium=rss&utm_campaign=feed_posts#habracut