Paypal wydaje krytyczną łatkę, aby uniemożliwić hakerom kradzież znacznych tokenów
Spisu treści:
Wideo: Postman Tutorial - OAUTH 2.0 Authorization using Gmail API 2024
OAuth służy jako otwarty standard uwierzytelniania opartego na tokenach, stosowanego przez wielu gigantów internetowych, w tym PayPal. Właśnie dlatego odkrycie krytycznej wady w usłudze płatności online, która mogła pozwolić hakerom na kradzież tokenów OAuth od użytkowników, spowodowało, że PayPal zaczął się starać o wydanie poprawki.
Antonio Sanso, badacz bezpieczeństwa i inżynier oprogramowania Adobe, odkrył lukę po przetestowaniu własnego klienta OAuth. Oprócz PayPal Sanso wykryło również tę samą lukę w innych głównych serwisach internetowych, takich jak Facebook i Google.
Sanso twierdzi, że problem leży w sposobie, w jaki PayPal obsługuje parametr redirect_uri, aby dać aplikacjom określone tokeny uwierzytelnienia. Usługa korzysta z ulepszonych kontroli przekierowań w celu potwierdzenia parametru redirect_uri od 2015 r. Mimo to Sanso nie ominął tych kontroli, gdy zaczął badać system we wrześniu.
PayPal pozwala programistom korzystać z pulpitu nawigacyjnego, który może generować żądania tokenów, aby zarejestrować swoje aplikacje w usłudze. Otrzymane żądania tokena są następnie wysyłane do serwera autoryzacji PayPal. Teraz Sanso znalazł błąd w sposobie, w jaki PayPal rozpoznaje hosta lokalnego jako prawidłowy parametr redirect_uri podczas procesu uwierzytelniania. Powiedział, że ta metoda nieprawidłowo wdrożyła OAuth.
Granie w system sprawdzania poprawności
Następnie Sanso przeszedł do systemu walidacji PayPal i ujawnił poufne tokeny uwierzytelniające OAuth. Udało mu się oszukać system, dodając do swojej witryny pewien wpis systemu nazw domen, zauważając, że localhost służył jako magiczne słowo, które zastępuje proces dokładnego sprawdzania poprawności w systemie PayPal.
Luka ta mogła zagrozić dowolnemu klientowi PayPal OAuth według Sanso. Poradził użytkownikom, aby podczas tworzenia klienta OAuth utworzyli bardzo specyficzny redirect_uri. Sanso napisał w poście na blogu:
ZAREJESTRUJ https: // yourouauthclientcom / oauth / oauthprovider / callback. NIE TYLKO https: // yourouauthclientcom / lub https: // yourouauthclientcom / oauth.
PayPal początkowo nie wierzył w ustalenia Sanso, chociaż firma ostatecznie ponownie rozważyła swoją decyzję i teraz naprawiła wadę.
Czytaj także:
- 7 najlepszych programów do fakturowania w systemie Windows 10
- Portfel na Windows 10 Mobile zapewnia osobom z zewnątrz dostęp do płatności zbliżeniowych
Microsoft wydaje aktualizację krytyczną KB3140742 dla Windows 10 v1511
Inżynierowie Microsoftu są zajęci zasłonami pracującymi nad nowymi aktualizacjami, a najnowsze, które widzieliśmy, zostały wydane prawie tydzień temu. Widzieliśmy wydanie KB3135174 dla „oryginalnych” systemów Windows 10 i KB3135173 dla urządzeń Windows 10 z aktualizacją listopadową, znaną również jako wersja 1511. Teraz wydaje się, że Microsoft jest gotowy na…
Microsoft wydaje krytyczną łatkę do przeglądarki internetowej i grafiki
Firma Microsoft wydała ważną łatkę ostatnio zaprojektowaną w celu rozwiązania problemów z programem Internet Explorer i problemów związanych z grafiką. Łatka dotyczyła również problemów w Microsoft Edge, między innymi bardzo ważnych. Inne problemy, które ta poprawka ma na celu naprawić, obejmują wady związane z uszkodzeniem pamięci występujące w pakiecie Microsoft Office oraz usterkę Graphics RCE…
Luka w programie Outlook umożliwia hakerom kradzież skrótów haseł
Microsoft Outlook to jedna z najpopularniejszych platform e-mail na świecie. Osobiście polegam na moim adresie e-mail programu Outlook do zadań związanych z pracą i osobistymi. Niestety, Outlook może nie być tak bezpieczny, jak my, użytkownicy chcieliby myśleć. Według raportu opublikowanego przez Carnegie Mellon Software Engineering Institute, Outlook…