نرمافزار آسیبپذیر بانکهای سوئیسی
به گزارش کارگروه امنیت سایبربان؛ کارشناسان امنیتی موسسه Rapid7 پس از بررسی سیستم مالی ارائهشده، آسیبپذیری SQL را شناسایی کردهاند. SmartVista بهعنوان مجموعهای از زیرساختهای پرداخت و سیستمهای مدیریت ایجادشده توسط گروه BPC است. این در حالی است کارشناسان پس از بررسیهای خود در مورد این نرمافزار مالی در ماه می سال جاری آسیبپذیری نامبرده را منتشر کردند.
در این میان مهاجمان با استفاده از آسیبپذیری نامبرده قادر به اجرای فعالیتها و دسترسی به اطلاعات حساس کاربران استفادهکننده از اطلاعات هستند.
احراز هویت کاربران برای ورود به این نرمافزار و انجام فعالیتها در سه فیلد ورودی ارائه میشود که در ذیل به آنها اشارهشده است.
- شماره کارت
- شمارهحساب
- تاریخ تراکنش

فعالیت نرمافزار به این صورت است که شماره کارت دقیق خروجی را برای کاربر نشان میدهد. این در حالی است که مهاجم میتواند با اجرای SQL مبتنی بر توابع بولین فعالیت مخرب خود را پیش ببرد.
مهاجمان با استفاده از ارسال درخواستهای خود به پایگاه داده اطلاعات موردنظر خود را دریافت و فعالیت مخرب خود را اجرا میکند.
کارشناسان امنیتی Rapid7 به کاربران استفادهکننده از این نرمافزار توصیه میکنند، نرمافزار خود را به جدیدترین نسخه بهروزرسانی کنند.