• : info@idnsa.id
IDNSA
  • Beranda
  • Agenda
  • Literasi Digital
    Test Mandiri IDNSA secure school program
  • Webinar
  • Galeri
  • Tentang Kami
Masuk / Daftar
  1. Home
  2. Article
  3. Kelemahan di PayPal Memungkinkan Penyerang Mencuri Uang dari Akun Pengguna
Like

  • 0
Bookmark

Share

  • 1658

Kelemahan di PayPal Memungkinkan Penyerang Mencuri Uang dari Akun Pengguna

scofield
3 years ago

idNSA.id - Seorang peneliti keamanan (yang online dengan moniker h4x0r_dz) telah menemukan kelemahan yang belum dipatch di PayPal yang dapat memungkinkan penyerang untuk mengelabui pengguna agar menyelesaikan transaksi yang dikendalikan oleh penyerang dengan satu klik.

Jenis serangan ini memanfaatkan halaman overlay yang tidak terlihat atau elemen HTML yang ditampilkan di atas halaman yang terlihat. Setelah mengklik halaman yang sah, pengguna sebenarnya mengklik elemen yang dikendalikan oleh penyerang yang melapisi konten yang sah.

PayPal hack

Pakar melaporkan bug ke program hadiah bug PayPal tujuh bulanan, menunjukkan bahwa penyerang dapat mencuri uang pengguna dengan mengeksploitasi Clickjacking.

Peneliti menemukan kerentanan pada endpoint “www.paypal[.]com/agreements/approve”, yang dirancang untuk Perjanjian Penagihan.

Endpoint seharusnya hanya menerima billingAgreementToken, tetapi pakar menemukan bahwa itu tidak benar.

“Saya menemukan bahwa kami dapat melewati jenis token lain, dan ini mengarah pada pencurian uang dari akun PayPal korban.” membaca posting yang diterbitkan oleh peneliti. “seperti yang terlihat pada gambar, penyerang dapat memuat  endpoint paypal.com yang sensitif  dalam Iframe, dan ketika penyerang mengklik “near to click hear” Dia akan membeli sesuatu.”

Korban harus mengklik di mana saja di halaman, dan itu akan mengirim uang ke PayPal penyerang. Masalah ini juga dapat dimanfaatkan untuk berlangganan layanan yang memungkinkan pembayaran PayPal.

“Ada layanan online yang memungkinkan Anda menambahkan saldo menggunakan Paypal ke akun Anda, misalnya steam! Saya dapat menggunakan eksploitasi yang sama dan memaksa pengguna untuk menambahkan uang ke akun saya!” membaca posting yang diterbitkan oleh para peneliti. “Saya dapat mengeksploitasi bug ini dan membiarkan korban membuat/membayar akun Netflix untuk saya!.”


Para ahli menerbitkan eksploitasi PoC untuk masalah ini, yang menurut para ahli belum diperbaiki. PayPal belum memberikan penghargaan atas bug tersebut saat postingan ini diterbitkan.


Label : vulnerability Paypal Bug Clickjacking

Artikel Terkait :

Peneliti menemukan cara baru meretas untuk membaca...
Beberapa Browser dan Aplikasi berhasil diretas di...
Tools Gratis untuk Memeriksa Keamanan Cloud yang T...
OpenSSL akan Merilis Patch Keamanan untuk Kerentan...
IdNSA

IdNSA - Indonesia Network Security Association

Bandung Techno Park Kawasan Pendidikan Telkom
Jl. Telekomunikasi, Sukapura, Kec. Dayeuhkolot, Bandung, Jawa Barat 40257, Indonesia

Phone : (022) 88884200 Ext 203

  • : info@idnsa.id

Privacy Policy - Term and Condition

- IdNSA