PayPal ликвидирует критическую уязвимость безопасности
20 апреля 2010, Никонова Екатерина
0
|
В электронной платежной системе PayPal были ликвидированы обнаруженные специалистами Avnet Technologies уязвимости, одна из которых позволяла злоумышленнику получить доступ к финансовым отчетам и другим данным расширенных и бизнес-аккаунтов.
"Когда владелец такого аккаунта производит финансовую операцию, сведения о ней сохраняются в приложении для составления отчетов, – сообщает Нир Гольдшлагер (Nir Goldshlager), исследователь в области компьютерной безопасности из израильской компании Avnet Technologies, – и у злоумышленника появляется возможность просмотреть эти отчеты, получив полную месячную или суточную сводку о движении средств".
Данные, доступные для посторонних, получивших неавторизованный доступ к серверной части приложения, содержат полный адрес доставки заказа, идентификационный номер транзакции, дату и размер выплаченной суммы.
Другие ошибки, обнаруженные Гольдшлагером, представляли собой уязвимость сайтов paypal.com и business.paypal.com, чреватую опасностью атак кроссайтового скриптинга (XSS) и захватом аккаунтов пользователей, а также ошибку, которая может привести к подделке межсайтовых запросов (CSRF) и раскрытию данных об аккаунте. Эта уязвимость присутствовала в системе мгновенных уведомлений о платежах (Instant Payment Notification, IPN), используемой для оповещения о проведении транзакций.
"Используя метод CSRF, злоумышленник мог получить ту же информацию о пользователе, что и в случае первой уязвимости. Чтобы запустить механизм, предоставляющий доступ к системе IPN, он должен был добавить в ее настройки в профиле пользователя адрес своего веб-сайта, куда направлялись все сведения об осуществленной транзакции," – утверждает Гольдшлагер.
Исследователю также удалось обнаружить менее значительные ошибки, связанные с атаками CSRF. Руководство PayPal сообщает, что почти все проблемы, о которых стало известно еще в феврале, к настоящему моменту устранены.
"Эти разновидности уязвимостей весьма сложны, и мы очень рады тесному сотрудничеству с исследователями вопросов безопасности, а также партнерству с сообществом, которое помогло выявить эти недостатки," – заявил представитель PayPal.
Рекомендуем также почитать
Свежие новости раздела
Google готовит Android 11 и думает о запуске собственного процессора
Google хочет, чтобы новый дизайн платформы напоминал медиаадаптер Chromecast
ТОП-3 тарифов на интернет для загородных домов и коттеджей
ТОП-3 выгодных тарифов на интернет для загородных домов и коттеджей от провайдеров
Zyxel VPN2S – бюджетный межсетевой экран
Межсетевой экран Zyxel VPN2S поступит в продажу в июне этого года
Wrike: сервис для управления проектами
Российским компаниям стал доступен новый сервис для совместной работы над проектами.
NETGEAR M4300 Intelligent Edge: новые корпоративные коммутаторы
Представлена новая серия коммутаторов для корпоративных сетей с опциональной поддержкой POE.
Статьи раздела
-
Аппаратная IP-телефония от Gigaset
Интернет и сети
-
StarBlazer Tandem Ku: обзор двухстороннего спутникового интернета
Интернет и сети
-
Ganz ZN-M2AF: обзор миниатюрной IP-камеры для помещений
Интернет и сети
-
Ganz ZN-DT2MTP-IR: обзор IP-камеры 1080p стандарта IP66
Интернет и сети
-
UPVEL UP-228GE: обзор гигабитного коммутатора PoE+
Интернет и сети
-
Ganz ZN-MD221M: обзор антивандальной купольной IP-камеры 1080р
Интернет и сети
Все свежие новости
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
ZenFone Max Pro (M1) – новый смартфон от ASUS
ZenFone Max Pro – смартфон с высокой емкостью аккумулятора
ONYX BOOX Note – новый ридер с экраном 10,3"
Букридер с ридер с экраном 10,3" весит всего 325 граммов
Материнские платы ASUS на базе чипсетов AMD серии X470 уже в продаже
В материнские платы ASUS добавлены новые функции тонкой настройки, охлаждения и персонализации
MMO Project Genom – обновление Авалон
Обновление Project Genom – новая территория более 90 квадратных виртуальных километров
Искусственный интеллект научили думать по-собачьи
Ученые разработали систему на базе алгоритмов глубокого обучения, которая может действовать как собака.
Отзывы
0 Оставить отзывДобавить отзыв