Web sajt AliExpress ima ranjivost koja omogućava krađu privatnih podataka miliona korisnika

Vesti, 08.12.2014, 23:40 PM

Web sajt AliExpress ima ranjivost koja omogućava krađu privatnih podataka miliona korisnika

U celom svetu popularni web sajt AliExpress ima kritičnu ranjivost koju hakeri lako mogu iskoristiti što bi im omogućilo krađu privatnih informacija stotina miliona korisnika ovog sajta i to i bez lozinki za za pristup korisničkim nalozima.

AliExpres je online tržnica koja je u vlasništvu kineske kompanije Alibaba, koja ima više od 300 miliona aktivnih korisnika iz više od 200 zemalja koji preko sajta mogu naručiti robu po nižim cenama.

Ranjivost na sajtu otkrio je Amitaj Dan, izraelski istraživač iz firme Cybermoon.cc, koji je najpre o propustu koji je otkrio obavestio tim AliExpressa, a onda i izraelske medije i web sajt Hacking News koji je objavio vest o njegovom otkriću.

Izraelski istraživač je otkrio da AliExpress omogućava prijavljenom korisniku da doda ili izmeni svoju adresu za isporuku i broj za kontakt na sledećem URL: http://trade.aliexpress.com/mailingaddress/mailingAddress.htm?mailingAddressId=123456, gde je “123456” korisnikov ID. Samo zamenom vrednosti “mailingAddressId”parametra drugom vrednošću, neko bi lako mogao iskoristiti propust provere web sajta za prikazivanje adrese i kontakt informacija drugih korisnika.

Na taj način, napadač bi mogao prikupiti privatne informacije miliona korisnika AliExpressa uz pomoć automatizovane skripte koja bi preuzimala “mailingAddress.htm” stranicu za sve moguće brojeve između 1 i 99999999999 kao “mailingAddressId” vrednost parametra.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Većina ljudi priznaje da se i dalje oslanja na pamćenje i olovku i papir za lozinke

Većina ljudi priznaje da se i dalje oslanja na pamćenje i olovku i papir za lozinke

Istraživanje o lozinkama koje je sprovela kompanija Bitwarden pokazalo je da se većina ljudi i dalje oslanja na pamćenje i olovku i papir kada je r... Dalje

Posle SAD, Avast kažnjen i u EU zbog kršenja zakona o zaštiti podataka korisnika

Posle SAD, Avast kažnjen i u EU zbog kršenja zakona o zaštiti podataka korisnika

Kancelarija za zaštitu ličnih podataka u Češkoj (UOOU) izrekla je kaznu od 15,8 miliona evra kompaniji Avast zbog kršenja Opšte uredbe za zašti... Dalje

Google oglasi za Facebook vode do sajtova prevaranata

Google oglasi za Facebook vode do sajtova prevaranata

Google ima problem sa oglasima u pretrazi, upozorio je programer Džastin Poliačik, a njegove reči potvrdili su i istraživači kompanije Malwarebyt... Dalje

Zloglasna ransomware grupa HelloKitty najavila povratak i novo ime

Zloglasna ransomware grupa HelloKitty najavila povratak i novo ime

Sajber kriminalci iz ransomware grupe ranije poznate kao HelloKitty objavili su da se naziv grupe menja u „HelloGookie“. Oni su objavili n... Dalje

Piramidalna šema prevare na Telegramu

Piramidalna šema prevare na Telegramu

Istraživači kompanije Kasperski upozorili su na prevarante koji koriste sofisticiranu taktiku da ukradu Toncoine (TON) od korisnika Telegrama širom... Dalje