Calendario

Febbraio 2012
Do Lu Ma Me Gi Ve Sa
29 30 31 1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 1 2 3
Banner
Banner
PayPal: Fix di vulnerabilita' critiche PDF Stampa E-mail
Scritto da Angelo Ciampa   
Domenica 02 Maggio 2010 17:42
paypal_atk

Circa una settimana fa, un security researcher della Avnet Technologies, Nir Goldshlager, ha scovato vulnerabilita' multiple all'interno dell'affermato sistema PayPal. Una di queste vulnerabilita' consentirebbe all'attacker di venire in possesso di informazioni riservate riguardanti il sistema di back-end nonche' di informazioni sensibili riguardanti gli utenti business e premier di PayPal.

I siti affetti da tale vulnerabilita' (oramai patchate dal team di PayPal) sono:

  • paypal.com

  • business.paypal.com

In particolare, l'attacker, poteva predisporre sia attacchi XSS, i quali permettevano il vero e proprio furto di ID di sessione e hijacking degli account utente, sia attacchi CSRF con il quale era possibile esporre informazioni sensibili dei clienti.

In dettaglio, l'attacco CSRF, entrava in azione quando il sistema IPN (Instant Payment Notification), inviava all'utente informazioni circa l'avvenuta transazione: l'attacker, tramite sea surf, predisponeva il proprio sito tra i settaggi IPN della vittima cosi', quando avveniva una transazione, il sistema inviava direttamente al sito dell'attacker le informazioni riservate.

PayPal ha provveduto a fixare queste vulnerabilita' ammettendo comunque che il tipo a cui queste fanno riferimento e' davvero complesso da trattare in termini di sicurezza delle web app.

Ultimo aggiornamento Mercoledì 07 Luglio 2010 06:26