Эксперт выявил серьёзную уязвимость на поддомене PayPal

Эксперт выявил серьёзную уязвимость на поддомене PayPal

Эксперт выявил серьёзную уязвимость на поддомене PayPal

 Эксперт в области информационной безопасности Прахар Прасад (Prakhar Prasad) выявил серьёзную уязвимость на поддомене PayPal - BillMeLater.com. Используя данную уязвимость, злоумышленники получали возможность загружать на сервера PayPal файлы различных форматов.

Источником уязвимости стала устаревшая версия CMS DotNetNuke, которая позволяла загружать на сайты файлы следующих форматов: docx, xlsx, pptx, swf, jpg, jpeg, jpe, gif, bmp, png, doc, xls, ppt, pdf, txt, xml, xsl, css, zip и spin.

По словам эксперта, используя данную уязвимость, киберпреступники могли загружать вредоносные файлы. Например, загрузив вредоносный swf-файл, они могли создать на сайте XSS-уязвимость; при помощи инфицированных файлов формата: docx, pptx, xls или pdf - загрузить на сервер BillMeLater клиентские эксплойты; а в файле формата txt хакеры могли загрузить сообщение, позволяющее обезобразить сайт.

 

Эксперт утверждает, что попытался загрузить командную оболочку, которая позволила бы ему выполнить произвольный код. Однако его попытки не увенчались успехом, так как программное обеспечение сервера было своевременно обновлено.

Прахар Прасад (Prakhar Prasad) выявил вышеописанную уязвимость 1 марта, сразу же проинформировав об этом PayPal. Специалисты PayPal незамедлительно закрыли уязвимость, а Прасад получил от платёжной системы вознаграждение в размере $5000 (3800 евро).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Арестован мошенник, который обманывал посетительниц сайтов знакомств

Полиция задержала жителя Пскова, который обманывал посетительниц сайтов знакомств и выманивал у них крупные суммы денег. В основном его жертвами становились одинокие молодые женщины из Санкт-Петербурга. Как выяснилось, мошенник действовал по одной и той же схеме неоднократно.

О задержании сообщила официальный представитель МВД России Ирина Волк. Уголовное дело о мошенничестве возбуждено в следственном подразделении УМВД по Центральному району Санкт-Петербурга.

Поводом стало заявление местной жительницы, у которой злоумышленник под предлогом временных финансовых трудностей занял крупную сумму, а затем скрылся.

Мужчина знакомился с девушками на сайтах знакомств, стремился вызвать доверие и завязать романтические отношения. После этого он просил срочно одолжить деньги, при этом отправлял расписки и копии паспорта, чтобы усилить доверие. Получив перевод, он переставал выходить на связь.

По данным полиции, в Санкт-Петербурге от его действий пострадали как минимум три женщины. Общий ущерб превышает 2 миллиона рублей.

Сотрудники УМВД по Центральному району Санкт-Петербурга установили местонахождение подозреваемого и задержали его. В настоящее время он заключён под стражу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru