Hace unos meses reporté una vulnerabilidad XSS en la banca de personas del Banco Santander, la cual no ha sido corregida. Ahora, segun la campaña anunciada por parte de Secureless, retomaré este mismo bug y aprovecharé de reportar otros que hemos encontrado, además preparé unas pruebas de concepto para dejar en claro que podemos hacer y que no, explotando estas vulnerabilidades donde los unicos afectados son los clientes usuarios.
Las vulnerabilidades detectadas son del tipo XSS, encontradas en el sistema de clientes (banca de personas) y en el sitio web público.
Los scripts o urls vulnerables son:
- https://www.santander.cl/transa/errores/PagError.asp
- https://www.santander.cl/transa/productos/tc_conti/PAMPA/pcpMosTjc.asp
- https://www.santander.cl/transa/preerror.asp
Las tres con certificado ssl, permitiendo aprovecharse de la confianza que tiene el usuario sobre el sitio.
Comentarios recientes