В платежной системе PayPal найдена уязвимость, связанная с EV SSL

Опубликовано: 20 мая 2008 г., вторник

Финский ИТ-специалист Гарри Синтонен  обнаружил кросс-скриптинговую уязвимость в популярной платежной системе PayPal. По его словам, обнаруженная уязвимость позволяет злоумышленникам проводить «весьма вероятные нападения» за счет добавления на сайт любого хакерского контента, а также похищения сведений, оставляемых пользователями.

Уязвимость усугубляется тем фактом, что она затрагивает систему сертификатов безопасности EV SSL, недавно реализованную на PayPal. Эта система призвана убедить пользователей, что контент, который они просматривают и оставляют на PayPal является подлинным и защищенным. Исследователи из компании Netcraft отмечают, что схожая уязвимость была обнаружена на сервисе ровно 2 года назад, только тогда она касалась простых сертификатов SSL.

Синтонен сообщил о своей находке в группе обсуждения ИТ-специалистов по веб-приложениям на одном из IRC-каналов. В Netcraft говорят, что нынешняя уязвимость также является критической, так как не гарантирует безопасность при посещении https://paypal.com.

«В то время как SSL-сертификаты обеспечивают более высокий уровень безопасности при работе с сайтом, они совершенно не гарантируют отсутствие программных ошибок на нем, в том числе и от кросс-скриптинговых уязвимостией», – говорят в Netcraft.

Точных данных об уязвимости стороны пока не сообщают, однако известно, что ошибка, провоцирующая уязвимость кроется в программной начинке, которая не имеет отношения к системе сертификатов, однако полагается на нее.

«Пользователь заходит на сайт, проходит в защищенную зону, браузер, при этом, подсвечивает строку адреса зеленым цветом, говорящим о безопасности. Однако даже это не гарантирует сохранности информации», – говорит Синтонен.

Источник: cybersecurity.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Ideum Duet: кофейный столик с двумя встроенными компьютерами и двумя ОС

Компания Ideum представила весьма интересный продукт: компьютеризированный кофейный столик Duet, в столешнице которого расположен мультитач–дисплей. дальше »

ARM представила процессорную архитектуру Cortex–A72 для смартфонов 2016 года

Британская компания ARM, разработчик одноименной процессорной архитектуры, анонсировала свою новую разработку. дальше »

HP и Dell стремятся вернуть позиции на серверном рынке

Компании Hewlett–Packard и Dell серьёзно активизировали свои действия в последнее время с целью отвоевать утерянные позиции по продажам серверного оборудования. дальше »

LG Ice Cream Smart – новая "раскладушка"на ОС Android

LG официально представила смартфон с Форм-фактором "раскладушка" Ice Cream Smart. Это второе поколение "умных телефонов" LG после Wine Smart. Новинка работает под управлением Android 4.4 KitKat. дальше »

Перспективы новых технологий «третьей платформы»

По прогнозам аналитической компании IDC, к 2016 году технологии «третьей платформы» в виде сервисов станут элементом большинства мировых стратегий конкуренции. дальше »

Renault поднимает планку для проектирования в виртуальной реальности

Французский автопроизводитель Renault внедрила в своей парижской штаб–квартире автоматизированную виртуальную среду коллективного пользования (collaborative Automatic virtual environments, CAVE). дальше »

Билл Гейтс работает над новой технологией Microsoft Personal Agent

Когда основатель Microsoft Билл Гейтс ушел с поста председателя Microsoft, заняв свою новую роль «технологического советника,» он стал тратить до трети своего времени на работу над проектами, связанными с Microsoft дальше »

HTC скоро выпустит собственный фитнес–браслет

На выставке MWC 2015, которая состоится в начале марта, HTC представит Android–смартфон премиум–класса One M9, или Hima, а также фитнес–браслет. дальше »

Будущее рядом: контроллер ThalmicLabs Myo

«Умный» браслет под названием ThalmicLabs Magic Myo Gesture Control Armband позволяет с помощью жестов управлять самыми разными устройствами: от iPad до квадрокоптеров. дальше »

Новая инициатива Европейской ассоциации по биометрии

Европейская ассоциация по биометрии (European Association for Biometrics) анонсировала новую общеевропейскую исследовательскую инициативу, EAB–CITeR Consortium – консорциум по подобию американского Исследовательского Центра технологий идентификации. дальше »