您现在的位置是:系统运维 >>正文
支付巨头PayPal曝大漏洞,黑客可直接窃取用户资金
系统运维38112人已围观
简介据The Hacker News消息,昵称为h4x0r_dz的安全研究人员在支付巨头PayPal的汇款服务中发现了一个未修补的大漏洞,可允许攻击者窃取用户账户中的资金。其攻击原理 ...
据The 支付Hacker News消息 ,昵称为h4x0r_dz的巨头接窃金安全研究人员在支付巨头PayPal的汇款服务中发现了一个未修补的大漏洞 ,可允许攻击者窃取用户账户中的漏洞资金。其攻击原理是黑客户资利用点击劫持技术诱导用户进行点击,在不知不觉中完成交易,可直最终达到窃取资金的取用目的。源码库

所谓点击劫持技术 ,支付指的巨头接窃金是不知情的用户被诱骗点击看似无害的网页元素(如按钮) ,目的漏洞是下载恶意软件、重定向到恶意网站或泄露敏感信息。黑客户资
而在PayPal的可直漏洞中,云计算这个技术被用来完成交易。取用黑客利用了不可见的支付覆盖页面或显示在可见页面顶部的HTML元素 。在点击合法页面时,巨头接窃金用户实际上是漏洞在点击由攻击者控制的覆盖合法内容的恶意元素 。
2021年10月 ,h4x0r_dz向PayPal报告了这一漏洞,证明攻击者可以通过利用 Clickjacking 窃取用户的亿华云资金 。
h4x0r_dz是在专为计费协议设计的“www.paypal[.]com/agreements/approve”端点上发现了该漏洞。他表示,“按照逻辑,这个端点应只接受 billingAgreementToken ,但在深入测试后发现并非如此,我们可以通过另一种令牌类型完成,这让攻击者有机会从受害者的 PayPal 账户中窃取资金 。”
这意味着攻击者可以将上述端点嵌入到iframe中,高防服务器如下图所示 ,此时已经登录Web浏览器的受害者点击页面的任何地方,就会自动向攻击者所控制的PayPal 帐户付款。 
更令人担忧的是,这次攻击可能会对和PayPal集成进行结账的在线门户网站造成灾难性后果,从而使攻击者能够从用户的模板下载PayPal账户中扣除任意金额。
h4x0r_dz在社交平台上发布的帖子写到,“有一些在线服务可以让你使用 PayPal 将余额添加到你的帐户中 ,我可以使用相同的漏洞并强迫用户向我的帐户充值 ,或者我可以利用此漏洞让受害者为我创建/支付 Netflix帐户。”
目前,有安全专家表示 ,该漏洞尚未完成修复工作 ,建站模板用户应保持足够的警惕 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/136e999854.html
相关文章
AI 网络蠕虫被曝光:能不断繁殖,发送垃圾邮件并窃取数据
系统运维3 月 3 日消息,国际网络安全团队近日研发了新型 AI 蠕虫病毒,能够在生成式人工智能服务之间独立传播、窃取数据并通过电子邮件发送垃圾邮件。伴随着 OpenAI ChatGPT 和 Google G ...
【系统运维】
阅读更多小米max2和小米6哪个好 小米6和小米max2对比评测
系统运维小米max2介绍:小米在北京发布了全新的小米Max 2手机,该机搭载6.44英寸屏幕,支持分屏模式、单手模式,采用全金属机身和全新外观设计,支持5300mAh电池容量,拍照比肩小米6手机。在设计上,小 ...
【系统运维】
阅读更多windows11的Android未来有保障:Amazon Appstore 将支持
系统运维当微软宣布即将推出的操作系统win11正式版时,它透露其操作系统的用户将能够在设备上安装和使用 Android 应用程序。该公司不是在谈论它的 Your Phone 应用程序和应用程序镜像技术,而是对 ...
【系统运维】
阅读更多