Через технический механизм сайта посторонний пользователь смог отправить тестовый запрос на сервер.
🗣 Что произошло
Житель Алматы Алишер Ахметов обнаружил на сайте Bereke Bank публично доступный служебный интерфейс Laravel Boost. По его данным, через него можно было отправлять на сервер собственные записи.
🗣 Проблему заметил из-за медленной работы сайта
Ахметов рассказал BES.media, что обратил внимание на проблему из-за медленной загрузки сайта. Открыв инструменты разработчика в браузере, он увидел Browser Logger и MCP server.
Для проверки Ахметов отправил тестовое сообщение BEREKE_TEST_12345 и получил ответ сервера с кодом 200. После этого он сообщил о находке Bereke Bank, KZ-CERT, МВД и Нацбанку.
🗣 Причём здесь ИИ
Laravel Boost может использоваться для взаимодействия ИИ-агентов с приложениями на Laravel. Ахметов предполагает, что появление открытого интерфейса могло быть связано с использованием ИИ при разработке, однако подчёркивает, что это лишь его гипотеза.
🗣 Чем это может быть опасно
По словам Алишера Ахметова, через открытый механизм посторонний мог отправлять записи в технический журнал. Минимальный риск – его засорение, более серьёзный – потенциальное воздействие на ИИ-агентов, если они читают такие записи.
🗣 KZ-CERT передал информацию банку
KZ-CERT сообщил Ахметову, что информация о публично доступном служебном интерфейсе на сайте Bereke Bank была направлена банку.
🗣 Что ответили в Bereke Bank
В банке Алишеру Ахметову сообщили, что не нашли его тестовую запись. При этом, по данным опубликованного им ответа пресс-службы, Bereke Bank подтвердил "недостаток конфигурации сайта".
🔎🔎🔎🔎🔎 читайте в материале на сайте:
👉 https://bes.media/news/na-sayte-bereke-bank-nashli-otkrytyy-sluzhebnyy-interfeys-dostupnyy-lyubomu/
–––
📢 Если у вас есть чем поделиться или вы стали очевидцем событий, пишите, присылайте фото, аудио и видео, документы в наш анонимный бот @bessimptomno_bot.
–––
💬 https://t.me/bessimptomno
