PayPal posle dve nedelje najzad uklonio sigurnosni propust na sajtu

Vesti, 31.05.2013, 07:41 AM

PayPal posle dve nedelje najzad uklonio sigurnosni propust na sajtu

U sredu uveče, Pay Pal je uklonio sigurnosni propust na svom portalu sa kojim je javnost bila upoznata pet dana ranije. Kompanija je za ranjivost saznala dve nedelje ranije.

Propust je svrstan u kategoriju kritičnih propusta jer omogućava napadačima da ubacuju proizvoljni JavaScript kod u sajt PayPal-a, što im pruža mogućnost prikupljanja podataka korisnika potrebnih za prijavljivanje na naloge.

Zašto je PayPal-u bilo potrebno toliko dugo da ukloni propust nije jasno s obzirom da su informacije o propustu bile dostupne na internetu još od prošle nedelje pa je hitna akcija bila opravdano očekivana. U sličnim slučajevima, kompanije obično reaguju u roku od 24 časa.

Šta više, predstavnik PayPal-a rekao je novinarima da u ovom trenutku nema naznaka da su podaci korisnika PayPal-a ugroženi, što su stručnjaci opovrgli. Napadači čije su namere kriminalne prirode mogli su da ubace fišing stranicu tako da na prvi pogled ona izgleda identično legitimnoj stranici.

Ranjivost je otkrio 17-ogodišnji student Robert Kugler, koji je najpre želeo da prijavi ranjivost preko PayPal-ovog programa koji nagrađuje pronalazače bagova koji je kompanija pokrenula prošle godine. Pošto mu PayPal nije dozvolio učešće u programu zato što je mlađi od 18 godina, Kugler je objavio pojedinosti o svom otkriću na Full Disclosure security mailing listi, ali tek pošto je PayPal-u dao rok od nedelju dana da reaguje što je kompanija propustila.

Kugler je objavio i da je od PayPal-a u sredu dobio email u kome ga kompanija obaveštava da je ranjivost koju je prijavio PayPal-u već prijavio drugi istraživač, što znači da je kompanija znala za ovaj problem i ranije ali da nije reagovala. PayPal je tu činjenicu naveo kao razlog zbog čega Kugleru nije isplaćena nagrada i uputio kritike na njegov račun zbog javnog objavljivanja informacija o ranjivosti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Tužba protiv Mete: da li su WhatsApp poruke zaista nedostupne kompaniji?

Tužba protiv Mete: da li su WhatsApp poruke zaista nedostupne kompaniji?

Više tužilaca iz različitih delova sveta podnelo je tužbu protiv kompanije Meta pred saveznim sudom u Sjedinjenim Državama, tvrdeći da kompanija... Dalje

Lažni Google oglasi za „Mac cleaner“ šire malver

Lažni Google oglasi za „Mac cleaner“ šire malver

Istraživači iz kompanije MacKeeper upozorili su na Google oglase koji promovišu lažne „Mac cleaner“ alate i navode korisnike da sami p... Dalje

WhatsApp uvodi Strict Account Settings za jaču zaštitu naloga

WhatsApp uvodi Strict Account Settings za jaču zaštitu naloga

Meta je na WhatsApp-u uvela novu bezbednosnu opciju pod nazivom Strict Account Settings, namenjenu dodatnoj zaštiti korisnika od sajber napada. Prema... Dalje

Google upozorava: hakeri i dalje koriste zakrpljenu ranjivost u WinRAR-u za širenje malvera

Google upozorava: hakeri i dalje koriste zakrpljenu ranjivost u WinRAR-u za širenje malvera

Google Threat Intelligence Group (GTIG) je upozorio da državni hakeri i kriminalne grupe zloupotrebljavaju grešku u popularnom WinRAR-u, poznatu kao... Dalje

Otkriveno 16 lažnih ChatGPT ekstenzija za Chrome i Edge

Otkriveno 16 lažnih ChatGPT ekstenzija za Chrome i Edge

Istraživači iz kompanije LayerX Security otkrili su kampanju u kojoj se najmanje 16 zlonamernih ekstenzija za Chrome i Edge lažno predstavljaju kao... Dalje