当前位置:主页>资 讯>安全动态>

利用Paypal漏洞 黑客盗取你的全部财产于无形


 

埃及安全研究员Ebrahim Hegazy在Paypal支付网站上发现一个关键存储型XSS漏洞,该漏洞可允许攻击者窃取你的登录凭证,甚至以明文格式盗取用户信用卡信息!

About Paypal

Paypal,大陆称之为贝宝,是倍受全球亿万用户追捧的国际贸易支付工具,即时支付,即时到账。(美国版支付宝)

SecurePayments支付页面

SecurePayments被设计为用户在任何网站购买商品时用作安全支付验证。
 


 

用户选好商品之后会进入支付页面(同支付宝流程),用户必须在这个页面中输入自己信用卡的相关信息才能完成支付。需要填写的信息有:信用卡号码,CVV2,有效期等。Paypal的SecurePayments页面采用HTTPS加密通道传输用户提交的数据,保护用户的数据安全。

但是,安全研究员Ebrahim Hegazy表示:攻击者可通过建立一个恶意在线商店或者是对合法购物网站进行劫持,然后再利用该漏洞窃取用户的登录凭证和信用卡信息。

漏洞利用攻击场景:

1.攻击者建立一个购物网站或入侵、劫持任何购物网站;2.通过Paypal的漏洞修改“CheckOut”按钮;3.Paypal用户浏览恶意购物网站,点击“付款”按钮,使用Paypal账户支付,接着用户将会被重定向到https://Securepayments.Paypal.com,填写信用卡信息;4.该页面实际上是一个钓鱼页面:要求受害者输入支付信用卡信息来完成支付;5.信息输入完成后,点击提交按钮,完成支付。事实上成交的价格并不是支付显示的价格(100美元),你支付金额的多少完全取决于攻击者!

‍Hegazy荣获XSS类型漏洞的最高奖金

作为一名白帽子,安全研究员已将这个漏洞报告给Paypal,而且Paypal也已经修复了该漏洞。

基于Hegazy发现的漏洞,PayPal公司给予了他750美金的奖励。需注意的是,这是PayPal公司对于XSS漏洞给予的最高奖金。

(责任编辑:腰编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

骗子冒充公司老总微信对话指挥汇款 视频聊

骗子冒充公司老总微信对话指挥汇款 视频聊天竟是真人

刚过去的周末,杭州桐庐一家企业的财务部门负责人周先生连呼自己运气好,要不是多留了...[详细]

利用Paypal漏洞 黑客盗取你的全部财产于无

利用Paypal漏洞 黑客盗取你的全部财产于无形

埃及安全研究员Ebrahim Hegazy在Paypal支付网站上发现一个关键存储型XSS漏洞,该漏洞...[详细]

轻信电信诈骗,大学生闹市街头抢劫

轻信电信诈骗,大学生闹市街头抢劫

有一名金融犯罪集团的共犯正在银行内取款,你上去把她的钱抢了上交给国家。近日在上海...[详细]

女子网购便宜飞机票:连续被骗近5万元

女子网购便宜飞机票:连续被骗近5万元

惠州市惠东县黄埠镇一女子网购飞机票,误入了不知名网站,网站400客服电话转020电话诱...[详细]

PortMapper被滥用进行大规模DDoS攻击

PortMapper被滥用进行大规模DDoS攻击

又一种DDoS攻击,服务器管理员需要做更多工作。 2012年,网络罪犯们想出了如何滥用DNS...[详细]

返回首页 返回顶部