На сайте кредитной системы Visa обнаружена XSS-уязвимость

На сайте кредитной системы Visa обнаружена XSS-уязвимость

Подраздел глобального Интернет-представительства Visa для жителей Соединенных Штатов Америки - usa.visa.com - оказался уязвим для атак посредством межсайтового исполнения сценариев. О проблеме сообщил вчера исследователь в области безопасности, скрывающийся за псевдонимом "d3v1l". Ранее этот специалист уже обнаруживал подобные уязвимости на ряде крупных ресурсов Сети, в числе которых - сайты VeriSign, Twitter и Symantec.

XSS-уязвимость на usa.visa.com относится к классу "reflected XSS". Этот тип - один из наиболее распространенных, однако чрезвычайной опасности он не представляет. При помощи такой уязвимости можно лишь попытаться обманом заставить пользователя перейти по вредоносной ссылке, однако известность ресурса и всеобщее доверие пользователей к имени фирмы способны самым положительным образом сказаться на успешности подобной атаки.

Уязвимость типа "reflected XSS" на сетевом представительстве банка, кредитного объединения или любого иного финансового учреждения, к числу которых относится и Visa, может быть использована для придания кажущейся достоверности фишинговому сообщению. К примеру, не так давно троянские кони из семейства ZBot имели обыкновение направлять пользователей на фальшивые ресурсы, где жертвам предлагалось заполнить онлайн-формы, предназначенные якобы для проводимых Visa и MasterCard программ противодействия мошенничеству.

Эксплуатируя уязвимости такого рода, злоумышленники могут проводить запросы на доставку страниц через пораженный ресурс (в данном случае - usa.visa.com). В фишинговом письме пользователь увидит ссылку, указывающую на http://usa.visa.com/[произвольный текст], и даже если переход по ней в конце концов приведет его на какой-то другой домен, жертва может и не обратить на это никакого внимания: ведь фишерам уже удалось завоевать ее доверие.

Softpedia

Оплатить автобус лицом или через МАКС: власти изучат новую схему

Мессенджер МАКС и биометрия могут превратиться в новые способы оплаты общественного транспорта. Президент России Владимир Путин поручил правительству рассмотреть использование цифровой платформы и Единой биометрической системы для безналичного расчёта за проезд.

Задача содержится в перечне поручений по итогам заседания президиума Госсовета. Проработать инициативу должны правительство, комиссии Госсовета по направлениям «Эффективная транспортная система» и «Экономика данных», а также региональные власти.

Как именно пассажир будет платить через МАКС, документ не объясняет. Это может быть QR-код, встроенный платёжный сервис или другая механика, пока есть только поручение рассмотреть вопрос. Аналогично предстоит определить роль федеральной ЕБС и её региональных сегментов.

Одновременно власти должны увеличить долю безналичных платежей в транспорте и обеспечить их работу в автономном режиме. Последнее пригодится там, где интернет в автобусе появляется примерно с той же регулярностью, что и свободное место в час пик.

Наличные при этом отменять не собираются. В поручении отдельно указано, что пассажирам необходимо сохранить возможность оплачивать ими поездки. Прикладывать лицо к турникету заставлять пока не планируют.

Первый доклад о проделанной работе должен поступить президенту до 25 декабря 2026 года, после чего ответственные будут отчитываться каждые полгода.

Часть инфраструктуры уже готовят к подобным сценариям. С 1 сентября электронные сервисы, QR-коды, NFC и ЕБС разрешено применять при покупке и проверке билетов, а через МАКС можно подтверждать право на бесплатный или льготный проезд.

RSS: Новости на портале Anti-Malware.ru