Aggiornato il: 20-02-2020 22:59
PayPal era affetto da un problema di XSS: detta in termini meno tecnici, era possibile (fino a qualche mese fa) effettuare un furto delle credenziali di pagamento di un utente allestendo un sito e-commerce farlocco.
Secondo quanto spiegato sul blog di Hegazy, infatti, un attaccante avrebbe potuto creare un e-commerce finto, con le stesse fattezze di uno famoso, modificando ad arte il bottone di pagamento CheckOut. Successivamente l’utente sarebbe stato redirezionato sulla pagina dei pagamenti sicuri, con tanto di certificato SSL; a questo punto sarebbe scattato il phishing vero e proprio dirottando il pagamento sull’account dell’attaccante.
La proof of concept è stata esplicitata in un video divulgativo pubblicato su Youtube.
Gli utenti ordinari di PayPal non devono fare nulla, visto che la falla è stata appena sistemata da PayPal. àˆ comunque opportuno controllare la presenza di movimentazione sospetta sul proprio conto, ed in caso di dubbi verificare la natura delle transazioni ed avviare eventuali contestazioni.
Secondo quanto riportato da TheHackerNews il ricercatore sarebbe stato premiato con 750 dollari per aver segnalato responsabilmente la falla.

Ingegnere informatico per passione, consulente per necessità, docente di informatica; ho creato Trovalost.it e ho scritto quasi tutti i suoi contenuti. Credits immagini: pexels.com, pixabay.com, wikipedia.org, Midjourney, StarryAI, se non diversamente specificato. Questo sito non contiene necessariamente suggerimenti, pareri o endorsement da parte del proprietario del progetto e/o espressi a titolo personale. Per contatti clicca qui