[уязвимость] дом.ру сливает данные #domru #домру
Если на данной странице нажать кнопку "забыл пароль" и ввести номер любого абонента дом.ру - то сайт сразу покажет не только последние 4 цифры договора, а ещё и ГОРОД, НОМЕР ДОМА и КВАРТИРЫ. И даже номер подъезда.
В чём проблема?
Отображение реального адреса на этом этапе не несёт никакой практической пользы — это просто дыра в приватности.
Как этим могут воспользоваться злоумышленники?
Проявив минимальную смекалку, по имеющимся данным (город, номер дома и квартиры) найти и название улицы очень легко.
Деанон и сталкинг.
Любой человек может вбить на этой странице чужой номер телефона, и если "жертва" является абонентом домру - сайт выдаст кучу лишних данных, а именно - номер дома и квартиры. Дальше открывается любая карта города. Сколько в условных "старых Мытищах" домов под номером 7, в которых есть минимум два подъезда и квартира №1? От силы пара-тройка штук. Человек раскрыт. Полностью легально и открыто, без использования всяких OSINT-инструментов.
Телефонные мошенники.
Злоумышленник звонит вам и представляется сотрудником провайдера и говорит: *«Мы фиксируем неполадки по вашему адресу: дом 7, квартира 1. Нам нужно прислать мастера / обновить прошивку роутера, продиктуйте код из SMS»*.
Физический вред и хулиганство.
Зная подъезд, дом и квартиру, недоброжелатели могут устроить пакость в реальной жизни: от портирования замков до отправки фейковых курьеров с неоплаченной доставкой, чтобы просто потрепать нервы.
Что в итоге?
Потенциальная утечка персональных данных пользователей. Для идентификации достаточно отображения последних цифр договора - а город, номер дома и квартиры отображать НЕЛЬЗЯ.
Пост не для обсуждений, а для привлечения внимания к уязвимости, потому что очевидно, что простые обращения в техподдержку результата не дадут.