Исследователю заплатили $750 за критическую уязвимость в PayPal

Исследователю заплатили $750 за критическую уязвимость в PayPal

19 июня 2015 года египетский исследователь Ибрагим Хегази (Ebrahim Hegazy) обнаружил на сайте платежной системы PayPal серьезную уязвимость. Спустя два месяца компания, наконец, сообщила о закрытии бага, а Хегази получил возможность опубликовать информацию о своей находке.

По сути, Хагази не обнаружил ничего сенсационного, однако для такой крупной системы, как PayPal, подобные баги являются совершенно непростительными. Брешь располагалась на странице SecurePayments.PayPal.com, и это была обыкновенная XSS-уязвимость. Проблема в том, что упомянутая страница используется сервисами PayPal, обеспечивая владельцами онлайновых магазинов и их пользователям возможность оплаты покупок, без сбора и хранения каких-либо конфиденциальных финансовых данных, пишет xakep.ru.

По данным Хегази, взломать систему было возможно, создав специальный подставной онлайн-магазин, или взломав любой существующий. Весь трюк заключается в подмене кнопки «Оформить заказ» на вредоносный URL, эксплуатирующий XSS-баг. Ссылка должна выглядеть примерно так: https:// securepayments.paypal.com/vulnerablepage?param=XSS-Code

В итоге, атакующий получал возможность подменить содержимое страницы SecurePayments, вместо нее отправив пользователя на фишинговый сайт и вынудив его ввести там какие-либо личные и финансовые данные. Собранная информация затем отправлялась на сервер атакующего. Кроме того, при желании, можно было обставить атаку таким образом, чтобы после клика по кнопке «Подтвердить платеж», со счета жертвы списывается не сумма покупки, а произвольная сумма, по желанию атакующего. Видео ниже записано самим Хегази и демонстрирует уязвимость в работе:

Исследователь сообщил о баге в PayPal еще в июне, и 25 августа 2015 года компания отчиталась об устранении проблемы. Хегази даже заплатили за обнаружение бреши $750, согласно программе вознаграждения за уязвимости. С одной стороны – этого явно мало, потому как XSS, на критических для работы платежного сервиса страницах, это уже немалая халатность со стороны PayPal. С другой стороны — $750, это максимум, который, согласно условиям программы вознаграждений, можно получить от PayPal за обнаружение XSS.

Россиянам разрешат запрещать банкам повышать лимиты по кредиткам

Россиянам могут разрешить заранее запрещать банкам повышать лимиты по кредитным картам. Сейчас граждане уже могут установить самозапрет на заключение новых договоров потребительского кредита. Однако на действующие кредитки этот механизм не распространяется: банк по-прежнему может увеличить доступный лимит.

Соответствующий законопроект внесён в Госдуму, сообщает ТАСС. Документ предлагает закрыть эту дыру отдельным запретом на повышение лимита.

Подключить или отключить его можно будет через Госуслуги либо МФЦ. Перед увеличением доступной суммы банк должен будет обратиться в бюро кредитных историй и проверить, не включил ли клиент финансовый предохранитель.

Если запрет установлен, поднимать лимит будет нельзя. А если банк всё-таки решит проявить инициативу, последствия окажутся для него неприятными: кредитная организация не сможет потребовать вернуть долг, образовавшийся сверх прежней суммы.

Начислять проценты, штрафы и другие платежи на такую задолженность тоже запретят. Авторы инициативы считают, что новый инструмент поможет гражданам контролировать долговую нагрузку и снизит возможный ущерб при взломе банковского приложения.

Иногда человеку действительно проще заранее закрыть себе путь к дополнительным кредитным деньгам, чем потом объяснять банку, что внезапные покупки совершал не он.

Создавать отдельную государственную платформу для механизма не потребуется. Информацию о запретах предлагают передавать через уже работающую инфраструктуру бюро кредитных историй.

RSS: Новости на портале Anti-Malware.ru