опять темка про вебмани:)

12 3
F
На сайте с 16.03.2009
Offline
1
2268

Вообще случилась такая история вчера.

Есть у меня сайт, сделал страничку с оплатой через вебмани мерчант, все настроил, все работает.

http://moneybook.at.ua/index/0-4

Вчера получаю перевод на свой кошелек, кто то купил книгу, НО перевод не на 5 вмз, а всего на 1 цент! Как такое могло произойти? Неужили мерчант можно "обойти"? Написал также в тех поддержку, посмотрим что они ответят. Вот вмид "покупателя" .

jpg 33219.jpg
FinShark
На сайте с 13.12.2008
Offline
147
#1

у вас бага, вот и сделали... стандартная тема с подменой параметров

По вопросам прямого подключения к Контент провайдеру, пишите в Личку - не кормите биллинги и реселлеров. http://wapconvert.ru (wapconvert.ru) - ПП от руководителя КП
F
На сайте с 16.03.2009
Offline
1
#2

а где именно баг? Можно по подробнее? Если есть желание детально объяснить - прошу в асю 480797947

[Удален]
#3

fantastikwm, ты скрипт мазага откуда качал?

A_B_C
На сайте с 28.12.2007
Offline
143
#4

Обращайтесь к тому, у кого вы скрипт купили\скачали.

kolobok74
На сайте с 29.01.2006
Offline
267
#5

Просто страницу, сохранили, руками один параметр поправили и передали эти параметры запросом. А у вас не было проверки отправленной суммы. Тема стара, как мир.

F
На сайте с 16.03.2009
Offline
1
#6

A_B_C, powerful, я устанавливал скрипт, взятый с сайта веб-мани мерчанта . Я не думаю что он содержит ошибки и его можно как то обойти...

kolobok74, даже если и так. В настройках мерчанта для своего вмида - я ставил страницу с которой платят и на какую попадают. Разве сделав оплату на странице www.book.ru - мошенник скопирует код страницы, изменит параметры - но он ведь не сможет адрес страницы задать такой же (www.book.ru)? Или тут я не прав?

B
На сайте с 15.09.2007
Offline
13
#7
kolobok74:
Просто страницу, сохранили, руками один параметр поправили и передали эти параметры запросом. А у вас не было проверки отправленной суммы. Тема стара, как мир.

есть расширение Tamper Data для фф.

В нем можно на лету параметры post запросов подменять.

F
На сайте с 16.03.2009
Offline
1
#8
brazilius:
есть расширение Tamper Data для фф.
В нем можно на лету параметры post запросов подменять.

Хм.. тогда получается что на любом сайте с оплатой через мерчант можно подменить параметры? Или если скрипт получше поставить - то можно защититься?

АнСаныч
На сайте с 02.11.2008
Offline
50
#9

Надо просто мозг врубать:-)) И не пользоваться лажовыми сриптами:-))

Программиста найдите нормального и таких проблем не будет:-))

Продам яд, вмр, вмз, paypal, Ukash. 100% гарантии BL > 477 (потихоньку растет) PP - бизнес аккаунт в США.
[Удален]
#10

Сайты о заработке... Сколько же этого дерьма в сети... Не подумайте, что я конкретно против Вас что-то имею, просто достало уже :)

По теме - только что проверил. Действительно параметр подменился легко.

Достаточно было в коде формы исправить value="5", на value="0,01" . И запустить страничку с формой с новыми параметрами у себя с компьютера, даже на хостинг заливать не надо.

Как можно обезопасить:

Сделать проверку по referer'u скажем. Тоесть проверку выполняется ли запрос с Вашего сайта, это должно ограничить возможность подмены суммы.

А еще лучше вообще сделать так чтоб эта форма вызывалась исключительно с Вашего сервера, тоесть код формы был в отельном файлике скажем, который недоступен к простому просмотру.

Хотя тут наверняка есть специлисты которые предложат еще более оптимальное решение.

Кстити что за книги в ехе формате? Даже открывать не стал - удалил сразу от греха подальше.

astronomer добавил 19.04.2009 в 15:51

brazilius:
есть расширение Tamper Data для фф.
В нем можно на лету параметры post запросов подменять.

Все гораздо проще на самом деле, это можно было сделать без всяких расширений

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий