Jump to content

Recommended Posts

Posted

Компания не исправила брешь, не посчитав ее критической.

Основатель и глава компании Vulnerability Lab Бенджамин Кунц Межри (Benjamin Kunz Mejri) сообщил об уязвимости в мобильном приложении PayPal, позволяющей обойти двухфакторную аутентификацию и получить доступ даже к заблокированной учетной записи пользователя. Брешь затрагивает версии программы для iOS и Android.

С целью предотвращения мошенничества в некоторых случаях PayPal может запрашивать у пользователя подтверждение личности и блокировать его учетную запись. Для того чтобы ее разблокировать, необходимо позвонить или отправить электронное письмо на адрес сервиса согласно всплывающей форме. По словам Межри, уязвимость позволяет удаленному злоумышленнику получить доступ к заблокированному аккаунту путем множественных попыток авторизации.

«Осуществляя множественные попытки запросить форму с помощью реально существующей учетной записи (x01445@gmail.com:chaos666), мы смогли обойти проверку подлинности личности ее владельца, – сообщил Межри. – API загружает контекст сайта, и пользователь может включить в процесс идентификации с помощью движка браузера собственный пользовательский аккаунт. Даже если учетная запись заблокирована, пользователь может получить доступ через мобильный API с уже существующими файлами cookie».

Эта техника также срабатывает для обхода двухфакторной аутентификации, поскольку, получив доступ к учетной записи, атакующий может изменить ее настройки, в том числе пароль.

По словам Межри, он сообщил PayPal об уязвимости еще в апреле нынешнего года. Компания не исправила брешь, не посчитав ее критической. Эксперт не согласился с такой оценкой и опубликовал видео, демонстрирующее эксплуатацию уязвимости.  

Напомним, что на прошлой неделе в PayPal была обнаружена XSS-уязвимость.

http://www.securitylab.ru/news/474591.php

 

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Экс-глава PayPal назвал условие роста биткоина до $1,5 млн

      Бывший гендиректор PayPal, действующий гендиректор Lightspark Дэвид Маркус (David Marcus) назвал биткоин лучшим средством сохранения накоплений и составил прогноз курса первой криптовалюты на долгосрочную перспективу. Маркус утверждает, что в современной финансовой системе децентрализованный характер биткоина дает монете преимущество перед золотом. Инвесторы вкладывают средства в BTC для защиты своего капитала от растущей инфляции, к тому же, с биткоином можно совершать почти мгновенные и б

      in Новости криптовалют

    • Инженеры Ledger обнаружили физическую уязвимость чипов в смартфонах Solana

      Чип MediaTek, установленный в криптоориентированных смартфонах Solana, позволяет злоумышленникам захватить полный контроль над мобильным устройством и цифровыми активами владельца, заявили в Ledger. Инженеры по безопасности Ledger Donjon Шарль Гийом Кристен (Charles Guillaume Cristin) и Лео Бенито (Lеo Benot) сообщили, что уязвимость носит аппаратный характер и затрагивает boot ROM, на физическом уровне встроенный в кремний процессора MediaTek телефонов Solana.   Для получения доступа

      in Новости криптовалют

    • Капитализация стейблкоина PayPal выросла в три раза

      Рыночная капитализация долларового стейблкоина PYUSD, выпускаемого платежной компанией PayPal, выросла с сентябрьских $1,2 млрд до $3,8 млрд, говорят данные аналитической платформы DeFiLlama. В ноябре предложение PYUSD увеличилось примерно на 113%, а количество транзакций с этим стейблкоином выросло на 150%, до 1,8 млн. Несмотря на то, что PYUSD выпущен относительно недавно, в сравнении с USDT компании Tether и USDC от Circle, токен компании PayPal стал в июле — сентябре вторым по скорости

      in Новости криптовалют

    • Манипуляция контекстом: как уязвимость ИИ-агентов угрожает крипто-экосистеме

      Использование в криптоиндустрии агентов искусственного интеллекта открывает новые возможности, но также порождает уязвимости. Атаки через манипуляцию контекстом ставят под угрозу не только пользователей-людей, но и всю экосистему. ИИ-агенты — это приложения на основе искусственного интеллекта, которые принимают решения и выполняют задачи независимо и с минимальным контролем со стороны человека. ИИ-агенты способны взаимодействовать с криптовалютными кошельками, выполнять транзакции, отслежив

      in Новости криптовалют

    • PayPal предложила продавцам конвертировать платежи в свой стейблкоин PYUSD

      Платежная платформа PayPal объявила о новом функционале, который позволяет американским продавцам принимать платежи в более чем 100 криптовалютах, используя собственный долларовый стейблкоин PayPal — PYUSD. Инструмент интегрирован с криптовалютными кошельками Coinbase Wallet, MetaMask, OKX, Kraken, Binance, Phantom и Exodus. При оплате заказа или товара криптовалютой цифровые активы будут автоматически конвертироваться в стейблкоины PYUSD или фиатную валюту. По словам представителей компани

      in Новости криптовалют

×
×
  • Create New...