您现在的位置是:数据库 >>正文
支付巨头PayPal曝大漏洞,黑客可直接窃取用户资金
数据库9人已围观
简介据The Hacker News消息,昵称为h4x0r_dz的安全研究人员在支付巨头PayPal的汇款服务中发现了一个未修补的大漏洞,可允许攻击者窃取用户账户中的资金。其攻击原理 ...
据The 支付Hacker News消息 ,昵称为h4x0r_dz的巨头接窃金安全研究人员在支付巨头PayPal的汇款服务中发现了一个未修补的大漏洞,可允许攻击者窃取用户账户中的漏洞资金 。其攻击原理是黑客户资利用点击劫持技术诱导用户进行点击 ,在不知不觉中完成交易,可直最终达到窃取资金的取用目的。源码下载

所谓点击劫持技术 ,支付指的巨头接窃金是不知情的用户被诱骗点击看似无害的网页元素(如按钮),目的漏洞是下载恶意软件 、重定向到恶意网站或泄露敏感信息。黑客户资
而在PayPal的可直漏洞中 ,云计算这个技术被用来完成交易 。取用黑客利用了不可见的支付覆盖页面或显示在可见页面顶部的HTML元素。在点击合法页面时 ,巨头接窃金用户实际上是漏洞在点击由攻击者控制的覆盖合法内容的恶意元素 。
2021年10月 ,h4x0r_dz向PayPal报告了这一漏洞 ,证明攻击者可以通过利用 Clickjacking 窃取用户的亿华云资金。
h4x0r_dz是在专为计费协议设计的“www.paypal[.]com/agreements/approve”端点上发现了该漏洞。他表示 ,“按照逻辑 ,这个端点应只接受 billingAgreementToken,但在深入测试后发现并非如此 ,我们可以通过另一种令牌类型完成,这让攻击者有机会从受害者的 PayPal 账户中窃取资金 。”
这意味着攻击者可以将上述端点嵌入到iframe中
,模板下载如下图所示,此时已经登录Web浏览器的受害者点击页面的任何地方,就会自动向攻击者所控制的PayPal 帐户付款。 
更令人担忧的是,这次攻击可能会对和PayPal集成进行结账的在线门户网站造成灾难性后果 ,从而使攻击者能够从用户的高防服务器PayPal账户中扣除任意金额。
h4x0r_dz在社交平台上发布的帖子写到 ,“有一些在线服务可以让你使用 PayPal 将余额添加到你的帐户中,我可以使用相同的漏洞并强迫用户向我的帐户充值,或者我可以利用此漏洞让受害者为我创建/支付 Netflix帐户 。”
目前,有安全专家表示 ,该漏洞尚未完成修复工作 ,源码库用户应保持足够的警惕 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/914f799078.html
上一篇:无线网络安全的12个优秀实践
下一篇:CTF中的普通SQL注入题分析
相关文章
2024年十大新兴网络安全威胁
数据库2023年勒索软件、供应链攻击、地缘政治冲突与黑客活动主义、国家黑客间谍与APT组织活动成为网络安全的热点话题,生成式人工智能技术的武器化更是给动荡的全球网络安全威胁态势增加了不确定性、不对称性和复杂 ...
【数据库】
阅读更多韩国黑客利用 WPS Office 零日漏洞部署恶意软件
数据库据BleepingComputer消息,与韩国有关的网络黑客组织 APT-C-60近期一直在利用 Windows 版 WPS Office 中的零日漏洞,针对东亚地区目标部署SpyGlace 后门。这 ...
【数据库】
阅读更多谷歌抗量子加密惹祸,大量防火墙TLS连接中断
数据库作为后量子时代的标志性产品,谷歌首个抗量子加密浏览器Chrome 124的发布意外引发了网络安全业界的骚乱。该Chrome版本默认启用全新的抗量子安全传输层安全(TLS)密钥封装机制X25519Kyb ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 手机安装APP提示解析错误怎么办
- Mac电脑如何使用U盘启动安装Windows系统(详细教程及步骤,让您轻松完成Mac电脑安装Windows系统)
- 学习使用gimagex,轻松完成系统备份与还原(掌握gimagex的教程,高效实现系统镜像的管理)
- excel超出设置值显红色的设置教程
- 昂达B75手机的功能和性能介绍(一款全面的智能手机,让你爱不释手)
- 探索魔甲人一体机的全能之道(揭秘魔甲人一体机的独特功能与设计)
- Soul如何屏蔽手机通讯录
- i7-4720HQ(i7-4720HQ的技术特点与应用领域)
- 光盘启动设置指南(轻松操作光盘启动,释放你的电脑潜力) 云服务器源码库香港物理机b2b信息平台网站建设亿华云企业服务器