驱动管家:安全、高效、精准的专业驱动下载站!

paypal是什么?paypal解决了插入恶意图像的漏洞问题

2018-01-21 14:33:22责编:llp   来源:驱动管家     人气:

贝宝(PayPal)解决了一个可被黑客用来向支付页面插入恶意图像的漏洞问题。

PayPal 是为跨国买卖发送和接收付款最方便、最安全的方法。而且,它的多币种功能使您可以向买家提供十六种不同货币的付款选择。比起上银行或者填写并邮寄纸制支票,PayPal 要省时得多。而且支票要用几天时间才能清算,PayPal 则可以即时清算。

paypal是什么?paypal解决了插入恶意图像的漏洞问题

安全研究员Aditya K Sood发现贝宝用户设置的支付页面的URL中包含一个名为“image_url”的参数。这个参数的值可被指向一张托管在远程服务器上的图片URL所替 代。而这种情况能够允许攻击者使用第三方厂商的贝宝支付页面传播恶意图像。Sood通过在厂商支付页面上展示任意图像的方法证明了该漏洞的存在,不过他认 为攻击者可能会传播隐藏在图像中的恶意软件或利用。

网络犯罪分子一直都使用看起来无害的图像文件隐藏恶意软件。这种技术曾被Lurk下载器、Neverquest恶意软件、Stegoloader信息窃取器以及一个最近由卡巴斯基分析的巴西木马的开发人员使用过。

Sood指出,“这是一种不安全的设计,因为贝宝允许远程用户将属于自己的图像注入到贝宝用于客户交易的组件中。也就是说,攻击者能否通过图像传播恶意软件或利用?答案是肯定的。一些利用技术可实现这一目的。”

攻击者能够通过让未经验证的用户点击特殊编制的链接的方式利用这个漏洞。URL被托管在paypal.com上的事实增加了受害者打开链接的可能性。

这个漏洞于1月份上报给了贝宝,不过在这个月才被修复。贝宝公司起初表示这个报告不具备获取漏洞奖励的资格,不过随后公司决定修复这一漏洞并为Sood颁发了1000美元的奖励。

Sood认为这是一个高风险问题,而且他对贝宝公司不同意他的评估而不满。贝宝回应称,Sood描述的攻击场景不可能发生,因为传播恶意软件有更加简便的方法,此外表示公司正在积极扫描恶意内容。

测腾代码卫士/文

以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持驱动管家。

  • cookies是什么?怎么采用cookies注入的方法入侵网站?

    cookies是什么?怎么采用cookies注入的方法入侵网站?

    现在很多网站都采用了通用防注入程序,那么对于这种网站,我门是否就束手无策了呢?答案是否定的,因为我们可以采用cookie 注入的方法,而很多通用防注入程序对这种注入方式都没有防备。Cookies是一种能够让网站

    详情2018-01-19 17:54:39责编:llp   来源:驱动管家     
  • u盘加密被破解的原理 为什么u盘加密简单被破解?

    u盘加密被破解的原理 为什么u盘加密简单被破解?

    使用U盘、移动硬盘加密工具加密文件夹后,我用文件嗅探器工具也看不到加密后真实的文件,当用金山毒霸扫描发现,好像这些文件被隐藏保存在 Thumbs dn 7 中(其中那个7 中的7有时是其他的数字),但是我直接这样

    详情2018-01-05 19:32:16责编:llp   来源:驱动管家     
  • internet explorer浏览器存在漏洞会被利用控制系统

    internet explorer浏览器存在漏洞会被利用控制系统

    Internet Explorer是微软发布的非常流行的WEB浏览器。IE在处理数据流时存在漏洞,远程攻击者可能利用此漏洞控制用户系统。如果用户使用Internet Explorer查看了特制网页,网页就可能返回没有注册处理器的非预期

    详情2018-01-20 15:30:52责编:llp   来源:驱动管家     
  • 什么是灰鸽子木马?灰鸽子木马怎么使用?

    什么是灰鸽子木马?灰鸽子木马怎么使用?

    灰鸽子简介:灰鸽子是国内一款著名后门。比起前辈冰河、黑洞来,灰鸽子可以说是国内后门的集大成者。其丰富而强大的功能、灵活多变的操作、良好的隐藏性使其他后门都相形见绌。客户端简易便捷的操作使刚入门的初

    详情2018-01-07 10:56:41责编:llp   来源:驱动管家     
  • 网站在线客服插件安装要注意哪些事项?

    网站在线客服插件安装要注意哪些事项?

    网站建设留下联系方式是必不可少的,网站建设的注意目的也是能够与意向客户建立联系,从而进一步发展为最终客户。那么网站建设常见的联系方式有哪些呢?具济南网站建设了解总结,网站建设常用的联系方式有联系电

    详情2018-01-20 08:56:15责编:llp   来源:驱动管家     
  • rar密码破解工具:rar password recovery如何破解rar文件密码?

    rar密码破解工具:rar password recovery如何破解rar文件密码?

    RAR是一款常见的压缩格式,主要运用于文件的存储与传递。互联网上提供下载的资源中,RAR格式占很大比重。出于安全的需求以及隐私的保护,有相当一部分的RAR文件被加上了密码,解不开密码的RAR文件如同垃圾文件一

    详情2018-01-15 12:34:15责编:llp   来源:驱动管家     
  • 什么是手机病毒?手机病毒怎么传播?

    什么是手机病毒?手机病毒怎么传播?

    手机病毒是病毒的一个分支,虽然其存在只有短短数年,但在将来很可能会随着3G的推广而大量涌现。病毒类型:手机病毒病毒目的:破坏手机系统,狂发短信等手机病毒的始作俑者我用手机的时间很长了,大概在上世纪90

    详情2018-01-07 10:13:29责编:llp   来源:驱动管家     
  • unbelievable!dedecms模板被植入一句话木马

    unbelievable!dedecms模板被植入一句话木马

    应该是前几天出的那个dedecms的0day 官方的网站被日,然后被在风格模板里面值入了一句话木马。XXOO。

    详情2018-01-14 16:04:54责编:llp   来源:驱动管家     
  • open ssl的相关知识 open ssl的各种概念解析

    open ssl的相关知识 open ssl的各种概念解析

    OpenSSL的各种概念解析:公钥 私钥 签名 验证签名 加密 解密 非对称加密我们一般的加密是用一个密码加密文件,然后解密也用同样的密码 这很好理解,这个是对称加密 而有些加密时,加密用的一个密码,而解密用另外一组

    详情2018-01-13 13:59:29责编:llp   来源:驱动管家     
  • 怎么查证你的浏览器存在ie漏洞?

    怎么查证你的浏览器存在ie漏洞?

    JavaScript IE 6 漏洞   其利用代码如下: <script type= "text jscript "> function init() { document write( "The time is: " Date() ); } window onload = init; < script>  利用此代码可

    详情2018-01-10 09:59:11责编:llp   来源:驱动管家