PayPal支付缺陷造成谎称支付额度漏洞

安全
近日,白帽子Jan Kechel发现了PayPal存在谎称支付额度的漏洞,并证明这可能会并被利用来进行诈骗。

近日,白帽子Jan Kechel发现了PayPal存在谎称支付额度的漏洞,并证明这可能会并被利用来进行诈骗。

[[117217]]

Jan Kechel给出的Demo:http://lvps91-250-100-5.dedicated.hosteurope.de:43926/

作者在页面上给出了详细的步骤和解释,首先点击“start step 1”会转向一个1欧元的PayPal“快捷支付“页面:

PayPal支付缺陷造成谎称支付额度漏洞 

PayPal支付缺陷造成谎称支付额度漏洞

当确认支付后,回重定向到付款页面(DoExpressCheckoutPayment)。注意,问题就出在这个重定向后的页面上,作者在demo中把付款金额调整为了2欧元,点“start step 2”后便会支付2欧:

PayPal支付缺陷造成谎称支付额度漏洞 

PayPal支付缺陷造成谎称支付额度漏洞

当然若想完成交易是必须“确认支付”的(也就是setp 2),这无疑造成了支付缺陷给不法分子带来了机会。同样,作者使用了200美元同样上试验成功。

Jan Kechel向PayPal提交漏洞后,PayPal公司却否认这是一个安全漏洞不给予Jan Kechel任何赏金。PalPay声称这是为了小额的运费(或其他)而故意为之的。

作者认为PayPal公司应该在“快捷支付”被确认后的“付款”进行再次检查,以防止实际付款金额大于确认支付的金额,并且一旦有小额的费用变化要向用户进行明显的提示。

原文地址:http://seclists.org/bugtraq/2014/Jul/85

责任编辑:蓝雨泪 来源: FreeBuf
相关推荐

2014-06-16 16:13:08

2022-05-24 14:17:36

黑客漏洞网络攻击

2019-02-18 16:08:23

PayPal支付宝微信

2015-09-21 15:01:19

PHPPaypal支付demo

2009-11-23 09:27:00

PayPal支付接口

2011-05-27 10:26:38

PayPal移动支付Google Wall

2013-01-30 10:44:12

2011-06-24 15:36:29

PayPal移动支付Square

2012-03-21 20:57:01

支付

2013-03-24 16:07:35

2014-12-05 10:41:22

2014-03-23 17:51:10

2022-04-29 10:09:10

刷脸支付移动支付

2020-03-25 07:23:35

自动支付自主支付物联网

2017-03-01 11:06:33

2021-11-23 15:19:42

微信微信支付移动应用

2015-10-13 09:13:42

2019-12-20 09:32:11

金融技术平台

2021-08-23 16:36:04

PayPal数字支付舒尔曼

2015-04-30 08:11:40

点赞
收藏

51CTO技术栈公众号