PayPal 修复用户钱包货币转换器中的 XSS 漏洞

Andrew2021-02-14 23:27:42

PayPal已修复了一个反映的跨站点脚本(XSS)漏洞,该漏洞是在2020年2月19日用户钱包的货币转换器功能中发现的。

漏洞赏金猎人“ Cr33pb0y ”通过HackerOne平台报告了“反射的XSS和CSP绕过”漏洞。

“发现用于货币转换的端点存在反映的XSS漏洞,在该漏洞中,URL中的参数没有正确地清理用户输入。这可能导致恶意用户注入恶意JavaScript,HTML或浏览器可能执行的任何其他类型的代码。恶意脚本通常会在另一个用户的浏览器页面DOM中执行,而无需他们的知情或同意。” 读取PayPal发布的摘要。

PayPal为用户在货币兑换功能中输入的内容实施了其他验证检查,然后才返回到响应中。

根据PayPal所说,该漏洞存在于货币转换端点中,是由于未能正确清理URL中参数中的输入而引起的。

攻击者可能已经利用该漏洞注入了将在浏览器中执行的恶意代码(JavaScript,HTML或任何其他语言)。

这意味着恶意脚本通常会在另一个用户的浏览器页面文档对象模型(DOM)中执行,而无需他们的了解或同意。

在真实的攻击场景中,威胁行为者可以通过诱骗受害者单击特制链接来触发漏洞。

恶意负载可能会执行以执行多种恶意活动,例如窃取Cookie和会话令牌。

xss货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
作为一名安全研究人员,想要与更广泛的社区分享你的创新和见解(并在活动中获得同行的认可),通常有很多选择:出席会议;写研究论文、博客或推特帖子;提交CVE。或者参加CTFs(夺旗比赛)和漏洞研究竞赛,比如Pwn2Own。毕竟,合法领域总是充满了各式各样的机会。
PayPal已修复了反映的跨站点脚本漏洞,该漏洞是在一年前关闭的2020年2月19日在用户钱包的货币转换器功能中发现的。读取PayPal发布的摘要。PayPal为用户在货币兑换功能中输入的内容实施了其他验证检查和消毒剂控件,然后在响应中返回。根据PayPal所说,该缺陷存在于货币转换端点中,是由于未能正确清理URL中参数中的输入而引起的。这意味着恶意脚本通常会在另一个用户的浏览器页面文档对象模型中执行,而无需他们的了解或同意。
下载,设置并执行加密货币矿工,并劫持NAS的程序。2020年8月之前发布的所有装有QNAP固件的NAS设备目前都容易受到这些攻击。QNAP NAS用户应尽快检查并更新其固件。该恶意软件旨在滥用NAS资源和挖掘加密货币。供应商修复的缺陷被评为中等和高度严重性安全。8月初,这家台湾公司敦促其用户更新Malware Remover应用程序,以防止NAS设备被QSnatch恶意软件感染 。今年6月,该公司还警告了 针对其NAS设备的eCh0raix勒索软件攻击。
Water Labbu攻击流程截至发文之时,研究人员已经发现45个与加密货币相关的DApp网站已被Water Labbu破解。在第二阶段脚本中,执行第三个余额检查并请求令牌限额批准。负责显示令牌允许批准的脚本令牌批准请求要求受害者授予对给定地址的许可,以完成交易并使用加密货币资产。
据报道,该团伙既没有开始营销其业务,也没有开始在地下论坛招募分支机构。该组织已知的第一次使用“Black Basta”勒索软件的攻击发生在2022年4月的第二周。威胁研究人员认为,Black Basta最近的袭击可以被视为Conti重塑品牌努力的最新表现。无论真假,组织都应该对勒索软件的威胁保持警惕。一个组织对其安全状况的全面评估和实施坚实的网络安全防御,让它有机会更好地打击此类威胁。
勒索软二十年演变史
2021-12-23 11:37:25
美国是2020年遭受攻击最多的国家,其次是加拿大和英国。
漏洞赏金平台HackerOne发布年度安全报告,指出漏洞报告渠道是左右道德黑客是否上报漏洞的关键因素。
跨站请求伪造,也被称为“OneClick Attack”或者Session Riding,通常缩写为CSRF或者XSRF,是一种对网站的恶意利用。 一、CSRF介绍 CSRF(Cross-site request forgery) 跨站请求伪造,也被称为“OneClick Attack”或者Session Riding,通常缩写为CSRF或者XSRF,是一种对网站的恶意利用。
API安全性包括防止网络攻击者利用和滥用API的实践和技术。API攻击的类型包括:注入攻击:这种类型的攻击发生在API没有正确验证其输入时,并允许攻击者提交恶意代码作为API请求的一部分。大多数类型的注入攻击,传统上针对网站和数据库,也可以用于API。如果API不正确地处理数据,如果它很容易被欺骗向未经授权的用户提供数据,并且如果攻击者设法破坏API服务器,则数据可能会被破坏。
为了更大限度地牟利,勒索软件团伙不仅沿袭了传统犯罪集团的一些特征,甚至还开始采用合法企业的所有核心要素,包括明确的员工角色、营销计划、合作伙伴生态系统,甚至风险资本投资等等。
Andrew
暂无描述