Close Menu
Український телекомунікаційний портал
    Facebook X (Twitter) Instagram Threads
    Український телекомунікаційний портал
    • Новини
    • Мобільна техніка
    • Технології
    • ПЗ
    • Наука
    • Транспорт
    • Дім
    • Обладнання
    • Здоров’я
    Facebook X (Twitter) YouTube Telegram
    Український телекомунікаційний портал
    Home»Новини»Інтернет»Уязвимость в PayPal позволяла встраивать вредоносные изображения на страницы платежей
    Інтернет

    Уязвимость в PayPal позволяла встраивать вредоносные изображения на страницы платежей

    ВолодимирBy Володимир27.06.20162 коментарі2 Mins Read
    Facebook Twitter Email Telegram Copy Link

    Независимый исследователь Адитья К. Суд (Aditya K. Sood) получил от компании PayPal вознаграждение в размере $1000 за обнаружение уязвимости, которая позволяла злоумышленникам встраивать в страницы платежей вредоносные картинки. Суд нашел баг еще минувшей зимой и сообщил PayPal о проблеме в январе 2016 года, однако компания отчиталась об успешном устранении проблемы только теперь.paypal Согласно заявлениям разработчиков, Суд вообще не претендовал на bug bounty, но после устранения уязвимости было принято решение вознаградить специалиста. Исследователь заметил, что URL платежных страниц PayPal, которые могут создавать пользователи, подержит параметр «image_url». Этот параметр может содержать ссылку, указывающую на изображение, хранящееся на удаленном хостинге. PayPal_flaw Фактически это позволяло атакующим использовать сторонние платежные страницы PayPal для доставки вредоносных картинок. Суд продемонстрировал баг, отобразив на платежной странице стороннего вендора произвольное изображение. То есть для эксплуатации уязвимости злоумышленнику было достаточно заставить неавторизованного пользователя кликнуть по специально подготовленной ссылке.

    Так как URL в данном случае указывает на paypal.com, у жертвы вряд ли возникли бы сомнения. Картинки нередко используются для сокрытия малвари. К примеру, такую технику демострирует малварь Neverquest, шпионская программа Stegoloader или бразильский троян, который весной обнаружили эксперты «Лаборатории Касперского».

    «Данное решение небезопасно, так как PayPal позволял удаленным пользователями осуществлять инжекты собственных изображений в компоненты, которые используются клиентами для осуществления транзакций», — пояснил исследователь журналистам издания SecurityWeek. — «Вопрос в том, можно ли доставить малварь или эксплоит через картинку? Ответ на этот вопрос: да, можно. Для этого могут использоваться эксплоиты и техники, подобные Stegosploit».

    Взято с xakep.ru

    Читайте також

    У пошуку Google з’явився «Персональний інтелект»

    23.01.2026

    Apple випустить свій перший повноцінний чат-бот для iPhone

    22.01.2026

    Google оновила голосовий пошук на Android-смартфонах

    20.01.2026

    Останні

    Сигаретні недопалки можуть стати новим джерелом чистої енергії

    24.01.2026

    Глобальне потепління може пришвидшувати старіння людини на клітинному рівні

    24.01.2026

    Представлено новий Kia Sportage Platinum Edition

    24.01.2026

    Тропічні океани колись були головними «фабриками» кисню на Землі

    23.01.2026
    Facebook X (Twitter) YouTube Telegram RSS
    • Контакти/Contacts
    © 2026 Portaltele.com.ua. Усі права захищено. Копіювання матеріалів дозволено лише з активним гіперпосиланням на джерело.

    Type above and press Enter to search. Press Esc to cancel.

    Go to mobile version