[уязвимость] дом.ру сливает данные #domru #домру

Если на данной странице нажать кнопку "забыл пароль" и ввести номер любого абонента дом.ру - то сайт сразу покажет не только последние 4 цифры договора, а ещё и ГОРОД, НОМЕР ДОМА и КВАРТИРЫ. И даже номер подъезда.

[уязвимость] дом.ру сливает данные #domru #домру

В чём проблема?

Отображение реального адреса на этом этапе не несёт никакой практической пользы — это просто дыра в приватности.

Как этим могут воспользоваться злоумышленники?

Проявив минимальную смекалку, по имеющимся данным (город, номер дома и квартиры) найти и название улицы очень легко.
Деанон и сталкинг.

Любой человек может вбить на этой странице чужой номер телефона, и если "жертва" является абонентом домру - сайт выдаст кучу лишних данных, а именно - номер дома и квартиры. Дальше открывается любая карта города. Сколько в условных "старых Мытищах" домов под номером 7, в которых есть минимум два подъезда и квартира №1? От силы пара-тройка штук. Человек раскрыт. Полностью легально и открыто, без использования всяких OSINT-инструментов.

Телефонные мошенники.

Злоумышленник звонит вам и представляется сотрудником провайдера и говорит: *«Мы фиксируем неполадки по вашему адресу: дом 7, квартира 1. Нам нужно прислать мастера / обновить прошивку роутера, продиктуйте код из SMS»*.

Физический вред и хулиганство.

Зная подъезд, дом и квартиру, недоброжелатели могут устроить пакость в реальной жизни: от портирования замков до отправки фейковых курьеров с неоплаченной доставкой, чтобы просто потрепать нервы.

Что в итоге?

Потенциальная утечка персональных данных пользователей. Для идентификации достаточно отображения последних цифр договора - а город, номер дома и квартиры отображать НЕЛЬЗЯ.

Пост не для обсуждений, а для привлечения внимания к уязвимости, потому что очевидно, что простые обращения в техподдержку результата не дадут.