05.07.2016 13:41
 0просмотров 28 6

PayPal разрешал добавлять вредоносные изображения на страницы платежей

Независимому исследователю по имени Aditya K. Sood выплатили 1000$ от PayPal. Такая щедрость оказалась не случайной — Адитья нашел уязвимость в системе, из-за которой стало возможно встроить картинку с вредоносным кодом на страницу платежей.

Проблему нашли зимой

Данную уязвимость Сууд обнаружил в январе, но только сейчас компания решила проблему. Разработчики также сообщили, что специалист не просил награду, но когда уязвимость устранили, решили его наградить.

Как обнаружили баг

Во время работы с PayPal Адитья обратил внимание на ссылки страниц оплаты, которые создаются пользователями. Оказалось, что в ссылке есть «image_url», в который можно встроить свою ссылку и указать изображение с удаленного хостинга.

Ну и что?

Сторонняя платежная страница PayPal могла быть использована для распространения вредоносной картинки. Сууд показал работу бага, ему удалось отобразить на платежной странице картинку со стороннего сервера.

Чтобы воспользоваться уязвимостью, достаточно заставить жертву кликнуть по нужной ссылке, которая якобы указывает на paypal.com

«Использовать такое решение небезопасно, PayPal разрешал пользователям делать инжекты своих фото в компоненты, с помощью которых проходит транзакция.

Вопрос простой — может ли вредоносная программа распространятся через картинку? И ответ — да, может», — пояснил Адитья Сууд.

Источник публиковать не буду, потому что рвс.

P.S. Теперь мы знаем как зовут ультра ксерокса.
Комментарии
1 / 05.07.2016 14:22 / Sargonnas [14] ?
Вредоносная картинка? О_о
2 / 05.07.2016 14:26 / Сфинкс [17] ?
Sargonnas, а что удивляет? Я ещё в школе писал вирус, запускающийся при попытке открыть картинку. Обычное дело.

P.S. Естественно, вирус скорее шутливый, чтобы показать механику.
3 / 05.07.2016 15:16 / ULTRA_XEROX [10] ?
1000$ ??!!  
- это не щедрость. это жмотство, причём во всей его красе. После такого я бы больше не стал бы сливать баги таким сайтам.

Вот предложения получше:

1. http://krebsonsecurity.com/2016/05/got-90000-a-windows-0-day-could-be-yours/
Facebook rewarded a 10-year-old with $10,000 for finding Instagram security flaw

2. http://www.theverge.com/tech/2016/5/3/11579972/facebook-10-year-old-hacking-instagram-security-bug-10k
4 / 05.07.2016 15:19 / Конгрессмен [13] ?
Цитата: ULTRA_XEROX
Вот предложения получше:
по ссылкам картинки с вирусами?  
5 / 05.07.2016 15:29 / Конгрессмен [13] ?
Цитата: Конгрессмен
Данную уязвимость Сууд обнаружил в январе, но только сейчас компания решила проблему.
Есть подозрения, что пэйпэл держат админы гвд
6 / 05.07.2016 19:53 / SpiritHorse [19] ?
Зря ты дал Хероху эту инфу.

Теперь он дрочит на картинки, которые постил Сууд.

Кстати, у меня есть подозрения, что эти картинки Сууду скидывала Интилигентка.

Возможность комментировать доступна после регистрации