Особенности проекта: фокус на ABO.CMS
Ключевым объектом исследования стал основной сайт банка, работающий на ABO.CMS. В ходе тестирования пентестеры обнаружили в системе управления три уязвимости, которые позволили:
- Получить пароль от учетной записи пользователя CMS;
- Воспроизвести Blind-XSS с использованием Referrer-заголовка;
- Выполнить Reflected XSS на форме входа в CMS;
- Реализовать SQL-инъекцию (SQLi).
После документирования находок и трех безуспешных попыток оповестить вендора ITG Security инициировала регистрацию уязвимостей в базе MITRE. Им были присвоены международные идентификаторы: CVE-2023-46953, CVE-2023-46952, CVE-2023-48858. Отсутствие реакции разработчика CMS было компенсировано адресными рекомендациями команды пентестеров: банк получил четкие инструкции по настройке компенсационных мер защиты.