PayPal posle dve nedelje najzad uklonio sigurnosni propust na sajtu

Vesti, 31.05.2013, 07:41 AM

PayPal posle dve nedelje najzad uklonio sigurnosni propust na sajtu

U sredu uveče, Pay Pal je uklonio sigurnosni propust na svom portalu sa kojim je javnost bila upoznata pet dana ranije. Kompanija je za ranjivost saznala dve nedelje ranije.

Propust je svrstan u kategoriju kritičnih propusta jer omogućava napadačima da ubacuju proizvoljni JavaScript kod u sajt PayPal-a, što im pruža mogućnost prikupljanja podataka korisnika potrebnih za prijavljivanje na naloge.

Zašto je PayPal-u bilo potrebno toliko dugo da ukloni propust nije jasno s obzirom da su informacije o propustu bile dostupne na internetu još od prošle nedelje pa je hitna akcija bila opravdano očekivana. U sličnim slučajevima, kompanije obično reaguju u roku od 24 časa.

Šta više, predstavnik PayPal-a rekao je novinarima da u ovom trenutku nema naznaka da su podaci korisnika PayPal-a ugroženi, što su stručnjaci opovrgli. Napadači čije su namere kriminalne prirode mogli su da ubace fišing stranicu tako da na prvi pogled ona izgleda identično legitimnoj stranici.

Ranjivost je otkrio 17-ogodišnji student Robert Kugler, koji je najpre želeo da prijavi ranjivost preko PayPal-ovog programa koji nagrađuje pronalazače bagova koji je kompanija pokrenula prošle godine. Pošto mu PayPal nije dozvolio učešće u programu zato što je mlađi od 18 godina, Kugler je objavio pojedinosti o svom otkriću na Full Disclosure security mailing listi, ali tek pošto je PayPal-u dao rok od nedelju dana da reaguje što je kompanija propustila.

Kugler je objavio i da je od PayPal-a u sredu dobio email u kome ga kompanija obaveštava da je ranjivost koju je prijavio PayPal-u već prijavio drugi istraživač, što znači da je kompanija znala za ovaj problem i ranije ali da nije reagovala. PayPal je tu činjenicu naveo kao razlog zbog čega Kugleru nije isplaćena nagrada i uputio kritike na njegov račun zbog javnog objavljivanja informacija o ranjivosti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere

Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere

Istraživači kompanije EclecticIQ otkrili su novu kampanju u kojoj napadači koriste lažne sajtove koji se predstavljaju kao Google Gemini CLI i Ant... Dalje

Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika

Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika

Besplatna horor igra Beyond The Dark uklonjena je sa Steama nakon što su korisnici otkrili da je sadržala malver za krađu lozinki, podataka iz preg... Dalje

Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu

Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu

Microsoft je saopštio da je ugasio malware-signing-as-a-service (MSaaS) operaciju koja je zloupotrebljavala kompanijin Artifact Signing servis za gen... Dalje

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje