„Paypal“ išleidžia kritinį pataisą, kad įsilaužėliai negalėtų pavogti automatinių žetonų
Turinys:
Video: АИГЕЛ — Татарин // AIGEL — Tatarin [Official Music Video] 2024
„OAuth“ tarnauja kaip atviras ženklo pagrindu pagrįsto autentifikavimo standartas, kurį naudoja daugelis interneto milžinų, įskaitant „PayPal“. Štai kodėl atradus kritinę internetinių mokėjimų paslaugos spragą, kuri galėjo įsilaužėliams leisti vartotojams pavogti „OAuth“ žetonus, „PayPal“ iššifravo, kad būtų išplėstas pleistras.
Antonio Sanso, saugumo tyrinėtojas ir „Adobe“ programinės įrangos inžinierius, aptiko trūkumą išbandęs savo „OAuth“ klientą. Be „PayPal“, „Sanso“ aptiko tą patį pažeidžiamumą ir kitose pagrindinėse interneto paslaugose, tokiose kaip „Facebook“ ir „Google“.
Sanso sako, kad problema yra ta, kaip „PayPal“ tvarko parametrą „ redirect_uri“, kad suteiktų programoms tam tikrus autentifikavimo žetonus. Ši tarnyba nuo 2015 m. Naudoja patobulintus peradresavimo patikrinimus, kad patvirtintų parametrą „redirect_uri“. Vis dėlto tai nesustabdė „Sanso“ apeiti šiuos patikrinimus, kai jis rugsėjį pradėjo tirti sistemą.
„PayPal“ leidžia kūrėjams naudoti informacijos suvestinę, kuri gali pateikti žetonų užklausas, kad įtrauktų savo programas į paslaugą. Gautos prieigos rakto užklausos tada siunčiamos į „PayPal“ autorizacijos serverį. Dabar „Sanso“ rado klaidą, kaip „PayPal“ atpažįsta „localhost“ kaip galiojantį „redirect_uri“ parametrą autentifikavimo proceso metu. Jis teigė, kad šis metodas neteisingai įgyvendino „OAuth“.
Žaidimų patvirtinimo sistema
Tada „Sanso“ perėjo prie „PayPal“ patikros sistemos ir paprašė jos atskleisti kitaip konfidencialius „OAuth“ autentifikavimo žetonus. Jam pavyko apgauti sistemą, pridedant tam tikrą domenų vardų sistemos įrašą į savo svetainę, pažymint, kad „localhost“ tarnavo kaip stebuklingas žodis, nurodantis tikslią „PayPal“ atitikimo patikrinimo procedūrą.
Anot „Sanso“, pažeidžiamumas galėjo pakenkti bet kuriam „PayPal OAuth“ klientui. Jis patarė vartotojams, kuriant „OAuth“ klientą, sukurti labai specifinį „redirect_uri“. Sanso tinklaraščio įraše rašė:
UŽregistruokite https: // yourouauthclientcom / oauth / oauthprovider / callback. NEBŪTINAI https: // yourouauthclientcom / arba https: // yourouauthclientcom / oauth.
„PayPal“ iš pradžių nepatikėjo „Sanso“ išvadomis, nors įmonė galų gale persvarstė savo sprendimą ir dabar paskelbė trūkumo pataisą.
Taip pat skaitykite:
- 7 geriausia naudoti „Windows 10“ sąskaitų faktūrų programinė įranga
- „Windows 10 Mobile“ piniginė suteikia „Insiders“ bekontakčius mokėjimus mobiliesiems
„Oracle“ išleidžia saugos pataisą, kad pašalintų „Java“ pažeidžiamumus „Windows“
„Oracle“ ką tik išleido „Java“ pažeidžiamumo saugos pataisą, kurią galima panaudoti diegiant „Java 6“, „Windows 7“ ar „Windows 8“. Naujausias „Java“ saugos pleistras yra pažymėtas saugos įspėjimu CVE-2016-0603. Kaip sako „Oracle“, pažeidžiamumas gali sukelti „visišką sistemos kompromisą“, jei jis bus sėkmingai išnaudotas. Dėl pažeidžiamumo ...
„Microsoft“ išleido kritinį interneto naršyklės ir grafikos pataisą
Neseniai „Microsoft“ išleido svarbų pataisą, skirtą išspręsti problemas, susijusias su „Internet Explorer“, ir su grafika susijusias problemas. Patare taip pat buvo išspręstos „Microsoft Edge“ problemos, be kita ko, labai svarbios. Kitos problemos, kurias šis pataisymas skirtas ištaisyti, apima atminties korupcijos trūkumus, aptiktus „Microsoft Office“, ir „Graphics RCE“ pažeidžiamumą ...
„Mozilla“ išleido avarinį pataisą, kad būtų galima ištaisyti kritinį nulinės dienos išnaudojimą
„Mozilla“ priėmė panašų „Chrome“ atnaujinimo išleidimo ciklą ir griežtai laikosi grafiko. Bendrovė retai nukrypsta nuo savo atnaujinimo grafiko, išskyrus avarinius išleidimus. „Mozilla“ neseniai paskelbė įspėjimą visiems savo vartotojams ir rekomendavo jiems kuo greičiau atnaujinti naršykles. Yra pagrindinis veiksnys, privertęs „Mozilla“…