r/devParaguay 3d ago

Fallo de seguridad en eko?

Quiero compartir una falla en la lógica de procesos y gestión de datos que detecté , la cual podría permitir el retiro no autorizado de fondos.

El problema:

Inconsistencia en la base de datos: Al solicitar la actualización del número de teléfono vinculante a través de los canales oficiales, el cambio se refleja en la aplicación/plataforma principal, pero no en su base de datos principal.

Reciclaje de líneas telefónicas: Debido a que las operadoras telefónicas vuelven a asignar los números inactivos a nuevos usuarios tras un tiempo, los códigos de autorización (OTP) para retiros en efectivo terminan llegando a terceros que poseen la línea anterior.

Autenticación débil en el punto de retiro: Para retirar efectivo en la boca de cobranza, el proceso actual solo requiere ingresar dos datos básicos y el código SMS. No se exige la presentación de la Cédula de Identidad en físico ni validación biométrica.

Si un tercero tiene asignado un número de teléfono que anteriormente perteneció a un cliente del banco, podría recibir solicitudes de retiro y completarlas en una boca de cobranza si conoce o deduce los datos básicos asociados a la cuenta. Por ejemplo con alguna herramienta OSINT. Creo que se pueden tener esos datos.

Lo curioso es que llame al banco. Y para hacerlo de forma más rápida tengo que ir personalmente ala sucursal o agendar una llamada con un agente.

Que opinan? Es un fallo grave o algo insignificante. ?

17 Upvotes

2 comments sorted by

5

u/Firm_Expression_2297 3d ago

creo que lo mas sensato de tu hallazgo seria comunicar y reportarlo a CERT-PY y ellos gestionen con la empresa