MMGP logo
Присоединяйтесь к нашему инвестиционному форуму, на котором уже 642,182 пользователей. Чтобы получить доступ ко многим закрытым разделам и начать общение - зарегистрируйтесь прямо сейчас.
Обсуждение новостей, связанных с различными платежными системами.
Первый пост Опции темы
Старый 08.08.2014, 09:29
#1
Специалист
 
Пол: Мужской
Регистрация: 30.09.2013
Сообщений: 602
Благодарностей: 320
17-летний подросток смог обойти механизм двухфакторной аутентификации PayPal

Для успешного обхода двухфакторной аутентификации хакер должен знать логин и пароль от учетных записей жертвы в eBay и PayPal.

17-летний австралиец смог обойти двухфакторную аутентификацию, реализуемую компанией PayPal для повышения безопасности учетных записей пользователей.
Двухфакторная аутентификация представляет собой ввод специального кода вместе с логином и паролем при входе на сайт. Поскольку код отправляется на мобильный телефон в виде СМС или генерируется специальным приложением, его перехват почти невозможен.
Но Джошуа Роджерс (Joshua Rogers), 17-летний подросток из Мельбурна, Австралия, смог обойти систему защиты и получить доступ к учетной записи PayPal, защищенной с помощью двухфакторной аутентификации. Об этом он написал в своем блоге в понедельник, 4 августа 2014 года.
Опубликовав подробности уязвимости, Роджерс автоматически отказался от 3 тысяч долларов вознаграждения, которое ему должны были выплатить представители PayPal взамен на неразглашение деталей атаки.
Для успешного обхода двухфакторной аутентификации хакер должен знать логин и пароль от учетных записей жертвы в eBay и PayPal. Уязвимость кроется в том, что eBay позволяет пользователям привязывать свою учетную запись к аккаунту в PayPal. При этом создается cookie-файл, который заставляет сайт PayPal считать, что пользователь успешно вошел в систему. В этом случае код двухфакторной аутентификации игнорируется.
Проблемная функция в cookie-файле называется “=integrated-registration”. Она не проверяет, используется ли двухфакторная аутентификация, подвергая таким образом риску учетную запись пользователя.
Известны и другие способы обхода системы безопасности. К примеру, если пользователь по какой-то причине не может получить код аутентификации, PayPal позволяет пропустить его, ответив взамен на два секретных вопроса. Но любой опытный хакер, знакомый с принципами социального инжиниринга, может узнать ответы на эти вопросы.
Роджерс и раньше обнаруживал бреши в online-сервисах. В прошлом месяце он получил предупреждение от полиции за раскрытие уязвимости на сайте общественного транспорта штата Виктория.

[Обновление] Как сообщили порталу SecurityLab представители PayPal, компания осведомлена о наличии проблемы. По утверждениям пресс-службы, сейчас компания активно работает над устранением ошибки.
«Ситуация никак не затронула пользователей, которые не применяют в качестве дополнительной защиты ключ безопасности PayPal (физическая карта или код по СМС) для доступа к своим счетам. Если у вас установлена 2-этапная авторизация, то ваш аккаунт будет работать в прежнем режиме. У нас есть многочисленные модели для выявления мошенничества и вычисления рисков, а также команды специалистов, которые работают постоянно, чтобы обеспечить безопасность наших клиентов от мошеннических операций. Мы приносим свои извинения за доставленные неудобства клиентам, пользующихся 2-факторной авторизацией, которых затронула проблема, и продолжаем усиленно работать над ее решением», - отметили в пресс-службе компании.
Для успешного обхода двухфакторной аутентификации хакер должен знать логин и пароль от учетных записей жертвы в eBay и PayPal.

https://www.securitylab.ru/news/456094.php
__________________
DeFree вне форума
Сказали спасибо:
neva2012 (08.08.2014)
Старый 08.08.2014, 11:31
#2
Заблокированный
 
Регистрация: 16.02.2014
Сообщений: 2,668
Благодарностей: 1,283
Re: 17-летний подросток смог обойти механизм двухфакторной аутентификации PayPal

Цитата:
Известны и другие способы обхода системы безопасности. К примеру, если пользователь по какой-то причине не может получить код аутентификации, PayPal позволяет пропустить его, ответив взамен на два секретных вопроса. Но любой опытный хакер, знакомый с принципами социального инжиниринга, может узнать ответы на эти вопросы.
Умная фраза, но смешная
Martin Gale вне форума
Старый 27.01.2018, 13:32
#3
Интересующийся
 
Регистрация: 27.01.2018
Сообщений: 18
Благодарностей: 2
Re: 17-летний подросток смог обойти механизм двухфакторной аутентификации PayPal

Молодец, нашёл лазейку. У многих крупных компаний есть целые отделы с людьми, которые только и делают что ищут уязвимости. У простого паренька получилось найти самостоятельно. Можно всё, главное знать как.
cmvvo вне форума
Старый 27.01.2018, 13:37
#4
Топ Мастер
 
Имя: Сергей
Пол: Мужской
Адрес: Москва
Инвестирую в: Свой бизнес
Регистрация: 11.09.2012
Сообщений: 26,551
Благодарностей: 10,676

награды Волшебный горшочек 
Re: 17-летний подросток смог обойти механизм двухфакторной аутентификации PayPal

Цитата:
Сообщение от cmvvo Посмотреть сообщение
Молодец, нашёл лазейку.
Не зря говорят везде есть дыры
The Flash вне форума
Войдите, чтобы оставить комментарий.
Быстрый переход
Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Механизм оплаты за приобретенный товар. good7 Интернет-аукционы 10 03.07.2013 01:35
Есть мне что сказать по купонам Adwords… + Как обойти бан!? 500$ купоны! loveforex Дайджест блогосферы 0 17.08.2012 23:22
Продам Метод Как Обойти Защиту К Играм От Nevosoft.ru bidgo Аккаунты/Базы/Ваучеры 4 14.08.2009 23:09