Paypal veröffentlicht einen kritischen Patch, um zu verhindern, dass Hacker Token stehlen
Inhaltsverzeichnis:
Video: Pay Pal 2FA Bypass 2024
OAuth dient als offener Standard für die tokenbasierte Authentifizierung, die von vielen Internetgiganten, einschließlich PayPal, eingesetzt wird. Aus diesem Grund hat die Entdeckung eines kritischen Fehlers im Online-Zahlungsdienst, der es Hackern hätte ermöglichen können, OAuth-Token von Benutzern zu stehlen, PayPal dazu veranlasst, einen Patch zu installieren.
Antonio Sanso, Sicherheitsforscher und Adobe-Softwareentwickler, entdeckte den Fehler, nachdem er seinen eigenen OAuth-Client getestet hatte. Neben PayPal entdeckte Sanso auch die gleiche Sicherheitslücke in anderen wichtigen Internetdiensten wie Facebook und Google.
Laut Sanso liegt das Problem in der Art und Weise, wie PayPal mit dem Parameter redirect_uri umgeht, um Anwendungen bestimmte Authentifizierungstoken zu geben. Der Dienst verwendet seit 2015 erweiterte Umleitungsprüfungen, um den Parameter redirect_uri zu bestätigen. Dennoch konnte Sanso diese Überprüfungen nicht umgehen, als er im September mit der Untersuchung des Systems begann.
Mit PayPal können Entwickler ein Dashboard verwenden, das Tokenanforderungen erstellen kann, um ihre Apps für den Dienst zu registrieren. Die resultierenden Token-Anfragen werden dann an einen PayPal-Autorisierungsserver gesendet. Jetzt hat Sanso einen Fehler gefunden, bei dem PayPal einen lokalen Host als gültigen redirect_uri-Parameter während des Authentifizierungsprozesses erkennt. Er sagte, diese Methode habe OAuth falsch implementiert.
Das Validierungssystem spielen
Sanso fuhr dann mit dem Validierungssystem von PayPal fort und ließ es die ansonsten vertraulichen OAuth-Authentifizierungstoken offenlegen. Es gelang ihm, das System zu täuschen, indem er seiner Website einen bestimmten Domain-Name-System-Eintrag hinzufügte. Dabei stellte er fest, dass localhost das Zauberwort für die Außerkraftsetzung des exakten Übereinstimmungsprüfungsprozesses von PayPal war.
Die Sicherheitslücke hätte laut Sanso jeden PayPal-OAuth-Client gefährden können. Er riet den Benutzern, beim Erstellen eines OAuth-Clients eine ganz bestimmte redirect_uri zu erstellen. Sanso schrieb in einem Blogbeitrag:
Registrieren Sie https: // yourouauthclientcom / oauth / oauthprovider / callback. NICHT NUR https: // yourouauthclientcom / oder https: // yourouauthclientcom / oauth.
PayPal glaubte den Ergebnissen von Sanso zunächst nicht, obwohl das Unternehmen seine Entscheidung schließlich überdachte und nun eine Lösung für den Fehler herausgab.
Lesen Sie auch:
- 7 am besten zu verwendende Windows 10-Rechnungssoftware
- Wallet für Windows 10 Mobile bietet Insidern kontaktlose mobile Zahlungen
Mozilla veröffentlicht einen Notfall-Patch, um einen kritischen Zero-Day-Exploit zu beheben
Mozilla hat einen ähnlichen Update-Release-Zyklus wie Chrome eingeführt und befolgt strikt den Zeitplan. Das Unternehmen weicht selten von seinem Update-Zeitplan ab, mit Ausnahme von Notveröffentlichungen. Mozilla hat kürzlich eine Warnung für alle Benutzer veröffentlicht und ihnen empfohlen, ihre Browser so schnell wie möglich zu aktualisieren. Es gibt einen wichtigen Faktor, der Mozilla dazu gezwungen hat ...
So verhindern Sie, dass iTunes geöffnet wird, wenn Ihr iPhone an einen PC angeschlossen ist
ITunes ist ein Media Player, der sowohl mit Mac- als auch mit Windows-Plattformen kompatibel ist. ITunes wird jedoch automatisch geöffnet, wenn Sie ein iPhone an einen PC anschließen, unabhängig davon, ob Sie es ausführen müssen oder nicht. Dies liegt an den automatischen Synchronisierungsoptionen des Media Players, die standardmäßig aktiviert sind. Wenn Sie die Software nicht öffnen müssen ...
Mit dem Windows 10 Password Manager-Fehler können Hacker Kennwörter stehlen
Tavis Ormandy, ein Sicherheitsforscher bei Google, hatte kürzlich eine Sicherheitslücke im Password Manager von Windows 10 entdeckt. Dieser Fehler ermöglicht Cyber-Angreifern, Kennwörter zu stehlen. Dieser Fehler tritt mit der Keeper-Kennwortverwaltungsanwendung eines Drittanbieters auf, die auf allen Windows 10-Geräten vorinstalliert ist. Es scheint, dass dieser Fehler dem einen ziemlich ähnlich ist ...