Paypal випускає критичний виправлення, щоб запобігти хакерам красти оаутові жетони
Зміст:
Відео: 017 ENG HTML and CSS Use the meta tag and the charset utf 8 to display characters like ñ 2024
OAuth служить відкритим стандартом аутентифікації на основі токенів, що використовується багатьма інтернет-гігантами, включаючи PayPal. Ось чому виявлення критичного недоліку в сервісі онлайн-платежів, яке могло б дозволити хакерам викрасти маркери OAuth у користувачів, надіслало PayPal скремблінгу, щоб розгорнути патч.
Антоніо Сансо, дослідник безпеки та інженер програмного забезпечення Adobe, виявив недолік після тестування власного клієнта OAuth. Окрім PayPal, Сансо також виявив таку ж вразливість у інших великих Інтернет-сервісах, як Facebook та Google.
Сансо каже, що проблема полягає в тому, як PayPal обробляє параметр redirect_uri для надання додаткам певних маркерів аутентифікації. Служба використовує розширені перевірки переадресації для підтвердження параметра redirect_uri з 2015 року. Однак Сансо не зупинив обхід цих перевірок, коли він почав досліджувати систему у вересні.
PayPal дозволяє розробникам використовувати інформаційну панель, яка може виробляти запити токенів, щоб залучати свої додатки до сервісу. Потім отримані запити токенів надсилаються на сервер авторизації PayPal. Тепер Сансо виявив помилку в тому, як PayPal розпізнає localhost як дійсний параметр redirect_uri під час процесу аутентифікації. Він сказав, що цей метод неправильно реалізував OAuth.
Ігрові системи перевірки
Потім Сансо перейшов до системи валідації гри PayPal і запропонував їй розкрити інакше конфіденційні маркери аутентифікації OAuth. Йому вдалося обманути систему, додавши певний запис системи доменних імен на свій веб-сайт, зазначивши, що localhost послужив чарівним словом для переосмислення точного процесу перевірки відповідності PayPal.
За словами Сансо, ця вразливість могла поставити під загрозу будь-якого клієнта PayPal OAuth. Він порадив користувачам створити дуже специфічний redirect_uri під час створення клієнта OAuth. Сансо написав у публікації в блозі:
НЕ реєструйте https: // yourouauthclientcom / oauth / oauthprovider / зворотний виклик. НЕ ПОВЕРНЕНО https: // yourouauthclientcom / або https: // yourouauthclientcom / oauth.
PayPal спочатку не вірив висновкам Сансо, хоча компанія врешті-решт переглянула своє рішення і тепер видала виправлення недоліку.
Читайте також:
- 7 кращих програмного забезпечення для виставлення рахунків на Windows 10
- Гаманець для Windows 10 Mobile здійснює безконтактні мобільні платежі інсайдерам
Mozilla випускає аварійний виправлення, щоб виправити критичний нульовий день експлуатації
Mozilla прийняв аналогічний цикл випуску оновлень для Chrome, і він суворо дотримується графіку. Компанія рідко відхиляється від свого графіку оновлення, за винятком аварійних випусків. Нещодавно Mozilla випустив попередження для всіх своїх користувачів і рекомендував їм якнайшвидше оновити веб-переглядачі. Є головний фактор, який змусив Mozilla ...
Уразливість Outlook дозволяє хакерам красти хеші паролів
Microsoft Outlook - одна з найпопулярніших платформ електронної пошти у світі. Я особисто покладаюся на свою електронну адресу Outlook як для роботи, так і для особистих завдань. На жаль, Outlook може бути не настільки безпечним, як ми хотіли б вважати користувачам. Відповідно до звіту, опублікованого Інститутом програмного забезпечення Карнегі Меллона, Outlook ...
Помилка менеджера паролів Windows 10 дозволяє хакерам красти паролі
Нещодавно Tavis Ormandy, дослідник безпеки в Google, виявив уразливість, що ховається в Менеджері паролів Windows 10. Ця помилка дозволяє кібератакам красти паролі. Цей недолік поширюється на сторонній додаток Keeper password manager, який попередньо встановлений на всіх пристроях Windows 10. Здається, цей недолік досить схожий на той, що…