Рекламное место

21 сентября 2010 / время чтения: 2 мин. / всего просмотров: 18

На сайте кредитной системы Visa обнаружена XSS-уязвимость


Подраздел глобального Интернет-представительства Visa для жителей Соединенных Штатов Америки - usa.visa.com - оказался уязвим для атак посредством межсайтового исполнения сценариев. О проблеме сообщил вчера исследователь в области безопасности, скрывающийся за псевдонимом "d3v1l". Ранее этот специалист уже обнаруживал подобные уязвимости на ряде крупных ресурсов Сети, в числе которых - сайты VeriSign, Twitter и Symantec.

XSS-уязвимость на usa.visa.com относится к классу "reflected XSS". Этот тип - один из наиболее распространенных, однако чрезвычайной опасности он не представляет. При помощи такой уязвимости можно лишь попытаться обманом заставить пользователя перейти по вредоносной ссылке, однако известность ресурса и всеобщее доверие пользователей к имени фирмы способны самым положительным образом сказаться на успешности подобной атаки.

Уязвимость типа "reflected XSS" на сетевом представительстве банка, кредитного объединения или любого иного финансового учреждения, к числу которых относится и Visa, может быть использована для придания кажущейся достоверности фишинговому сообщению. К примеру, не так давно троянские кони из семейства ZBot имели обыкновение направлять пользователей на фальшивые ресурсы, где жертвам предлагалось заполнить онлайн-формы, предназначенные якобы для проводимых Visa и MasterCard программ противодействия мошенничеству.

Эксплуатируя уязвимости такого рода, злоумышленники могут проводить запросы на доставку страниц через пораженный ресурс (в данном случае - usa.visa.com). В фишинговом письме пользователь увидит ссылку, указывающую на http://usa.visa.com/[произвольный текст], и даже если переход по ней в конце концов приведет его на какой-то другой домен, жертва может и не обратить на это никакого внимания: ведь фишерам уже удалось завоевать ее доверие.

Источник: anti-malware.ru

Похожие новости

Новость

Аналитики SOC увидели в ИИ помехи для карьерного роста

Новость

Эксперты SANS выявили главные тенденции threat hunting

Новость

Безопасникам советуют проводить командно-штабные учения

Новость

Akamai: API — основная мишень для атак на современные компании

  1. 05 Автоматизация атак позволяет хакерам действовать «со скоростью замысла»
  2. 06 CISA рассказало организациям о пользе киберприманок
  3. 07 CISA и NIST — о защите облачных токенов идентификации
  4. 08 Почему трудно оправиться от атак вымогательского ПО
  5. 09 Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов
  6. 10 ГК «Солар» не шутит с подрядчиками. И с ботами
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»