Paypal с неохотой выплатил вознаграждение за серьёзный баг
21 июня 2012 года Paypal присоединился к числу компаний, которые платят хакерам за найденные уязвимости. Учитывая характер веб-сервиса Paypal — финансовые транзакции — можно было предположить, что они более внимательно отнесутся к найденным багам, чем какой-нибудь Google, и предложат бóльшую награду за уязвимости. На практике всё оказалось иначе.
Хакер из l8security рассказал увлекательную историю в скриншотах, как он искал уязвимость в Paypal. Традиционно, такая работа начинается в хакерском поисковике shodanhq.com с логичного запроса “admin paypal”. Среди результатов поиска он увидел URL’ы с содержанием stageXmbXXX
. Это явное указание на то, что staging netbloc у Paypal публично доступен. Дело точно пахло керосином. Вооружившись Хакбаром для Firefox, автор начал пробовать разные логины для авторизации. Например, как видно на скриншоте, при авторизации под логином lsmith
система распознала его как Lori Smith
.
Небольшой поиск Google позволил найти подробнейшую информацию об этой админской панели, включая юридический документ со скриншотами (pdf).
Стало ясно, что тут не просто XSS, а серьёзная дыра, и за неё Paypal может заплатить больше стандартных $500. которые дают за XSS.
Хакер составил отчёт 29 июня и хотел отправить его в Paypal, но оказалось, что PGP-ключ Paypal опубликован с истёкшим сроком действия. Так что пришлось писать в компанию с просьбой выслать новый ключ. Через неделю они выслали его персонально, так что 5 июля хакер смог подписать и отправить отчёт. 19 июля он получил автоматическое сообщение о получении письма. 7 августа — ещё одно автоматическое сообщение о том, что делу присвоен статус “invalid” и оно закрыто. Хакер немедленно написал в Paypal с вопросом, может ли он теперь опубликовать отчёт об уязвимости в своём блоге? На следующий день ему быстро прислали ответ, что дело было закрыто, потому что исследователь не смог повторить описанную процедуру, а дело просто переклассифицировали в другую категорию. Наконец, 21 августа пришло не автоматическое, а вручную написанное письмо от человека, который признал наличие уязвимости и пообещал выплатить вознаграждение после того, как её закроют. 29 августа наконец-то пришёл перевод за «уязвимость XSS».
В итоге, хакер остался крайне недоволен сотрудничеством с Paypal и не рекомендует коллегам иметь дело с этой компанией.
Подробнее: http://www.xakep.ru/post/59506/default.asp


Дайджест новых статей по интернет-маркетингу на ваш email
Новые статьи и публикации
- 2025-03-07 » SEO на маркетплейсах: как оптимизировать карточку товара для поисковой выдачи
- 2025-02-18 » Топ-10 бесплатных нейросетей для генерации изображений: лучшие ии генераторы 2024 года
- 2025-02-11 » Критическая уязвимость в 1С-Битрикс
- 2025-02-11 » Google Search Console: руководство для начинающих вебмастеров
- 2025-02-11 » Методы измерения результативности рекламных кампаний: плюсы и минусы
- 2025-02-11 » Тренды SEO в 2025 году
- 2025-02-10 » Свой Google в локалке. Ищем иголку в стоге сена
- 2025-01-29 » SEO — это комплексная работа. Шесть главных факторов ранжирования сайтов
- 2025-01-29 » Гайд для главной страницы e-commerce сайта: как оформить, чтобы повысить конверсию
- 2025-01-20 » Krea AI выпустила бесплатную функцию преобразования изображений в 3D-объекты — их можно вращать и вписывать в фотографии
- 2025-01-15 » Топ-6 лучших российских нейросетей, в которых можно генерировать тексты и изображения бесплатно и без VPN
- 2025-01-14 » 15 бесплатных способов узнать, чем интересуется ваша аудитория
- 2025-01-11 » Бездепозитные бонусы в казино за регистрацию с выводом: особенности и возможности получения
- 2025-01-09 » Новая модель LAM способна выполнять задачи в Word
- 2024-12-26 » Универсальный промпт для нейросети: как выжать максимум из ChatGPT, YandexGPT, Gemini, Claude в 2025
- 2024-11-26 » Капитан грузового судна, или Как начать использовать Docker в своих проектах
- 2024-11-26 » Обеспечение безопасности ваших веб-приложений с помощью PHP OOP и PDO
- 2024-11-22 » Ошибки в Яндекс Вебмастере: как найти и исправить
- 2024-11-22 » Ошибки в Яндекс Вебмастере: как найти и исправить
- 2024-11-15 » Перенос сайта на WordPress с одного домена на другой
- 2024-11-08 » OSPanel 6: быстрый старт
- 2024-11-08 » Как установить PhpMyAdmin в Open Server Panel
- 2024-09-30 » Как быстро запустить Laravel на Windows
- 2024-09-25 » Next.js
- 2024-09-05 » OpenAI рассказал, как запретить ChatGPT использовать содержимое сайта для обучения
- 2024-08-28 » Чек-лист: как увеличить конверсию интернет-магазина на примере спортпита
- 2024-08-01 » WebSocket
- 2024-07-26 » Интеграция с Яндекс Еда
- 2024-07-26 » Интеграция с Эквайринг
- 2024-07-26 » Интеграция с СДЕК
Не делай другим то, что ты хотел бы, чтобы они делали для тебя. У вас могут быть разные вкусы Шоу Джордж Бернард - (1856-1950) - английский писатель. В своем творчестве ниспровергал догматизм и предвзятость, традиционность представлений |
Мы создаем сайты, которые работают! Профессионально обслуживаем и продвигаем их , а также по всей России и ближнему зарубежью с 2006 года!
Как мы работаем
Заявка
Позвоните или оставьте заявку на сайте.
Консультация
Обсуждаем что именно Вам нужно и помогаем определить как это лучше сделать!
Договор
Заключаем договор на оказание услуг, в котором прописаны условия и обязанности обеих сторон.
Выполнение работ
Непосредственно оказание требующихся услуг и работ по вашему заданию.
Поддержка
Сдача выполненых работ, последующие корректировки и поддержка при необходимости.