О клиенте
Российский банк, входящий в топ-100 по размеру активов. Ключевые направления деятельности: розничное и корпоративное кредитование, депозитные продукты, операции с ценными бумагами и валютой, расчетно-кассовое обслуживание. Столь широкий профиль обуславливает повышенное внимание службы безопасности к защите внешнего периметра.
Задача
Банк придерживается системного подхода к информационной безопасности, ежегодно заказывая внешний пентест для объективной оценки эффективности защитных мер. В задачу ITG Security (ранее ITGLOBAL.COM Security) входило тестирование пяти внешних ресурсов, центральным из которых был официальный сайт. Цель — выявить все возможные уязвимости и предоставить план их устранения.
Особенности проекта: фокус на ABO.CMS
Ключевым объектом исследования стал основной сайт банка, работающий на ABO.CMS. В ходе тестирования пентестеры обнаружили в системе управления три уязвимости, которые позволили:
- Получить пароль от учетной записи пользователя CMS;
- Воспроизвести Blind-XSS с использованием Referrer-заголовка;
- Выполнить Reflected XSS на форме входа в CMS;
- Реализовать SQL-инъекцию (SQLi).
После документирования находок и трех безуспешных попыток оповестить вендора ITG Security инициировала регистрацию уязвимостей в базе MITRE. Им были присвоены международные идентификаторы: CVE-2023-46953, CVE-2023-46952, CVE-2023-48858. Отсутствие реакции разработчика CMS было компенсировано адресными рекомендациями команды пентестеров: банк получил четкие инструкции по настройке компенсационных мер защиты.
Результаты
Всего за один месяц — от начала тестирования до передачи итогового отчета — банк получил исчерпывающую картину защищенности внешнего периметра. Все уязвимости были закрыты силами ИТ-команды банка на основе предоставленных рекомендаций. Инфраструктура успешно прошла оценку соответствия требованиям регуляторов, подтвердив эффективность выбранной стратегии регулярных пентестов.