В британском реестре компаний Companies House обнаружили серьёзную уязвимость, которая пять месяцев позволяла любому авторизованному пользователю получать доступ к конфиденциальным данным чужих компаний. Под угрозой оказались записи до пяти миллионов британских бизнесов, злоумышленники могли видеть домашние адреса директоров, даты рождения и электронную почту.
Проблема оказалась почти банальной, после обновления в октябре 2025 года система WebFiling проверяла только сам факт входа в систему, но не права доступа к конкретным компаниям. Эксплуатация была примитивной, достаточно было начать подачу документов за другую фирму, ввести её регистрационный номер, получить запрос двухфакторной аутентификации и просто несколько раз нажать кнопку «назад» в браузере. После этого система открывала панель управления чужой компании.
Хуже того, можно было не только смотреть, но и менять данные. Тестовая попытка изменить юридический адрес сработала, а подтверждение пришло на почту постороннего человека, а не реального владельца. Как отметил основатель Tax Policy Associates Дэн Нейдл, этих данных достаточно для серьёзного мошенничества, злоумышленники могли выдавать себя за компанию и открывать банковские счета от её имени.
Сервис закрыли 13 марта и вернули в строй только через 67 часов после устранения проблемы. Companies House, которая пять месяцев внедряла новые полномочия по борьбе с корпоративным мошенничеством, теперь предстоит уведомить миллионы пострадавших бизнесов.
Ошибки контроля доступа занимают первое место в рейтинге OWASP Top 10 с 2021 года, и этот инцидент наглядно показывает почему.
Hacker's TOYS
Post #556
2.32K
- 🔥 18
- ❤ 3
- 😁 2
- 👾 2