PayPal Şifrenizi Açığa Çıkaran Hata | kaydeden Alex Birsan


Ve Kredi Kartı Numarası da

Alex Birsan

Güvenlik sorunlarının peşinde koşarken, keşfedilmemiş varlıkların ve belirsiz uç noktaların peşinde koşmak çoğu zaman odağın bariz ama yine de kritik olan işlevsellikten uzaklaşmasıyla sonuçlanır.

Bir hedefe, üzerinde güvenlik değerlendirmesi yapan ilk kişiymişsiniz gibi yaklaşırsanız ve her şeyi iyice kontrol ederseniz, yeni bir şey bulacağınıza inanıyorum; özellikle de test ettiğiniz kod bir süredir sürekli olarak geliştiriliyorsa .

Bu, muhtemelen PayPal’ın en çok ziyaret edilen sayfalarından biri olan giriş formunu etkileyen yüksek önemdeki bir hatanın hikayesidir.

İlk keşif

PayPal’ın ana kimlik doğrulama akışını araştırırken CSRF jetonu ve oturum kimliği gibi görünen bir javascript dosyası fark ettim:

Bu hemen dikkatimi çekti, çünkü geçerli bir javascript dosyası içinde herhangi bir tür oturum verisi sağlamak genellikle bu verilerin saldırganlar tarafından alınmasına olanak tanıyor.

Siteler arası komut dosyası ekleme (XSSI) saldırısı olarak bilinen saldırıda, kötü amaçlı bir web sayfası bir HTML kullanabilir.

Source link