Close Menu
Український телекомунікаційний портал
    Facebook X (Twitter) Instagram Threads
    Український телекомунікаційний портал
    • Новини
    • Мобільна техніка
    • Технології
    • ПЗ
    • Наука
    • Транспорт
    • Дім
    • Обладнання
    • Здоров’я
    Facebook X (Twitter) YouTube Telegram
    Український телекомунікаційний портал
    Home»Новини»Інтернет»Уязвимость в PayPal позволяла встраивать вредоносные изображения на страницы платежей
    Інтернет

    Уязвимость в PayPal позволяла встраивать вредоносные изображения на страницы платежей

    ВолодимирBy Володимир27.06.20162 коментарі2 Mins Read
    Facebook Twitter Email Telegram Copy Link

    Независимый исследователь Адитья К. Суд (Aditya K. Sood) получил от компании PayPal вознаграждение в размере $1000 за обнаружение уязвимости, которая позволяла злоумышленникам встраивать в страницы платежей вредоносные картинки. Суд нашел баг еще минувшей зимой и сообщил PayPal о проблеме в январе 2016 года, однако компания отчиталась об успешном устранении проблемы только теперь.paypal Согласно заявлениям разработчиков, Суд вообще не претендовал на bug bounty, но после устранения уязвимости было принято решение вознаградить специалиста. Исследователь заметил, что URL платежных страниц PayPal, которые могут создавать пользователи, подержит параметр «image_url». Этот параметр может содержать ссылку, указывающую на изображение, хранящееся на удаленном хостинге. PayPal_flaw Фактически это позволяло атакующим использовать сторонние платежные страницы PayPal для доставки вредоносных картинок. Суд продемонстрировал баг, отобразив на платежной странице стороннего вендора произвольное изображение. То есть для эксплуатации уязвимости злоумышленнику было достаточно заставить неавторизованного пользователя кликнуть по специально подготовленной ссылке.

    Так как URL в данном случае указывает на paypal.com, у жертвы вряд ли возникли бы сомнения. Картинки нередко используются для сокрытия малвари. К примеру, такую технику демострирует малварь Neverquest, шпионская программа Stegoloader или бразильский троян, который весной обнаружили эксперты «Лаборатории Касперского».

    «Данное решение небезопасно, так как PayPal позволял удаленным пользователями осуществлять инжекты собственных изображений в компоненты, которые используются клиентами для осуществления транзакций», — пояснил исследователь журналистам издания SecurityWeek. — «Вопрос в том, можно ли доставить малварь или эксплоит через картинку? Ответ на этот вопрос: да, можно. Для этого могут использоваться эксплоиты и техники, подобные Stegosploit».

    Взято с xakep.ru

    Читайте також

    Microsoft готує весняний реліз Windows 11 26H1

    07.01.2026

    Samsung додала в One UI 8.5 для Galaxy S26 Ultra автоматичний режим конфіденційного екрану

    02.01.2026

    Apple готує iOS 27: редизайн Siri та нові можливості Apple Health+

    31.12.2025

    Останні

    Вчені змоделювали наслідки можливої аварії на ядерному реакторі Єгипту

    08.01.2026

    Вчені виявили дивний відбиток руху Землі в стародавніх породах

    08.01.2026

    NASA скасувало вихід у відкритий космос через проблеми зі здоров’ям астронавта

    08.01.2026

    Вчені виявили приховане джерело енергії всередині клітин

    08.01.2026
    Facebook X (Twitter) YouTube Telegram RSS
    • Контакти/Contacts
    © 2026 Portaltele.com.ua. Усі права захищено. Копіювання матеріалів дозволено лише з активним гіперпосиланням на джерело.

    Type above and press Enter to search. Press Esc to cancel.

    Go to mobile version