偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

PayPal支付缺陷造成謊稱支付額度漏洞

安全
近日,白帽子Jan Kechel發(fā)現(xiàn)了PayPal存在謊稱支付額度的漏洞,并證明這可能會(huì)并被利用來進(jìn)行詐騙。

近日,白帽子Jan Kechel發(fā)現(xiàn)了PayPal存在謊稱支付額度的漏洞,并證明這可能會(huì)并被利用來進(jìn)行詐騙。

[[117217]]

Jan Kechel給出的Demo:http://lvps91-250-100-5.dedicated.hosteurope.de:43926/

作者在頁面上給出了詳細(xì)的步驟和解釋,首先點(diǎn)擊“start step 1”會(huì)轉(zhuǎn)向一個(gè)1歐元的PayPal“快捷支付“頁面:

PayPal支付缺陷造成謊稱支付額度漏洞 

PayPal支付缺陷造成謊稱支付額度漏洞

當(dāng)確認(rèn)支付后,回重定向到付款頁面(DoExpressCheckoutPayment)。注意,問題就出在這個(gè)重定向后的頁面上,作者在demo中把付款金額調(diào)整為了2歐元,點(diǎn)“start step 2”后便會(huì)支付2歐:

PayPal支付缺陷造成謊稱支付額度漏洞 

PayPal支付缺陷造成謊稱支付額度漏洞

當(dāng)然若想完成交易是必須“確認(rèn)支付”的(也就是setp 2),這無疑造成了支付缺陷給不法分子帶來了機(jī)會(huì)。同樣,作者使用了200美元同樣上試驗(yàn)成功。

Jan Kechel向PayPal提交漏洞后,PayPal公司卻否認(rèn)這是一個(gè)安全漏洞不給予Jan Kechel任何賞金。PalPay聲稱這是為了小額的運(yùn)費(fèi)(或其他)而故意為之的。

作者認(rèn)為PayPal公司應(yīng)該在“快捷支付”被確認(rèn)后的“付款”進(jìn)行再次檢查,以防止實(shí)際付款金額大于確認(rèn)支付的金額,并且一旦有小額的費(fèi)用變化要向用戶進(jìn)行明顯的提示。

原文地址:http://seclists.org/bugtraq/2014/Jul/85

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2014-06-16 16:13:08

2022-05-24 14:17:36

黑客漏洞網(wǎng)絡(luò)攻擊

2019-02-18 16:08:23

PayPal支付寶微信

2009-11-23 09:27:00

PayPal支付接口

2015-09-21 15:01:19

PHPPaypal支付demo

2025-02-07 15:42:30

2011-05-27 10:26:38

PayPal移動(dòng)支付Google Wall

2014-12-05 10:41:22

2013-01-30 10:44:12

2013-03-24 16:07:35

2014-03-23 17:51:10

2011-06-24 15:36:29

PayPal移動(dòng)支付Square

2015-04-30 08:11:40

2012-03-21 20:57:01

支付

2022-04-29 10:09:10

刷臉支付移動(dòng)支付

2020-03-25 07:23:35

自動(dòng)支付自主支付物聯(lián)網(wǎng)

2017-03-01 11:06:33

2015-10-13 09:13:42

2023-03-28 10:09:56

ChatGPT開源庫漏洞

2021-11-23 15:19:42

微信微信支付移動(dòng)應(yīng)用
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號