Не пользуйтесь Yandex-деньгами

Реально офигел от дырявости виртуальной денежной системы Yandex.Деньги:-)
Народ, настоятельно рекомендую не пользоваться!

С ребятами на работе хотели оплатить покупку Yandex.Деньгами и с удивлением обнаружили, что ЛЮБОЙ, кто в нашей сети, может зайти на money.yandex.ru и попасть без авторизации прямо в кошелек человека, который в данный момент залогинен там из нашей сетки.

Понимаете о чем я?

P.S. история получила продолжение.
Написали в Яндекс. Засуетились очень резко. Закрыли сейчас доступ к интерфейсу и сейчас проверили, смотрим,
подключили ребята сертификаты, дыру вроде закрыли... вроде...

Комментарии (6) на запись “Не пользуйтесь Yandex-деньгами”

  1. Savary пишет:

    Он по IP что ли смотрит?

  2. ZAG пишет:

    Да. Сейчас стали проверять Webmoney. Была мысль, что у нас ?люз куки отдает неправильно, но нет. Реально дырка у Я?и.

  3. Savary пишет:

    )))думаю, кто то на этом хоро?енько лапку нагрел))

  4. TAKCA.COM ^beta » Архив блога » У Яндекса косячат не только Деньги, но и Почта пишет:

    [...] Про?ло несколько дней с момента обнаружения косяка с Я.Деньгами, как сегодня обнаружили такую же дыр почте Yandex-а. Т.е. дыра была исправлена ли?ь частично. Заходя из корпоративной сети на ya.ru, вы можете лицезреть почту человека, который в это время залогинен там из ва?ей сети. [...]

  5. рыбалка пишет:

    С почтой согласен, такое часто можно увидеть в интернет-кафе. Но с ЯД не согласен, да можно зайти в кошелек, но чтобы произвести операции с деньгами нужно ввести ПЛАТЕЖНЫЙ ПАРОЛЬ. Так что не думаю, что можно что-либо сделать с чужими деньгами.

  6. ZAG пишет:

    ну вполне возможно, что и так... Я сам, к счастью, этой системой не пользуюсь. Но непонятна позиция Яндекса в отношении своего продукта.
    На мой взгляд, присутствует очевидный косяк, т.к. попробуйте войти в mail.ru или webmoney или в gmail.
    Никто из вашей сети не сможет зайти и увидеть ваш кошелек/почту/админку блога.
    Если есть очевидные проблемы с безопасностью сервиса не вижу смысла указывать пользователю на то, что у него сеть так настроена:-) Нужно признать и исправить ошибки, имхо.

Оставить комментарий