Найден еще один способ обхода двухфакторной аутентификации PayPal

Исследователь из Великобритании Генри Хоггарт случайно обнаружил на сайте PayPal уязвимость, которая дает возможность обойди двухфакторную аутентификацию.

Отметим, что еще осенью 2015 года глава Vulnerability Lab Бенджамин Кунц Меджри обнаружил в API мобильных приложений компании PayPal уязвимость, позволяющую миновать двухфакторную аутентификацию и получить доступ  даже к заблокированному аккаунту платежной системы.

Проблема, найденная Хоггартом не так масштабна. Исследователь пишет, что обнаружил баг случайно, когда оказался в отеле, где телефон не ловил сигнал, и получить код авторизации посредством SMS-сообщения не представлялось возможным. Хоггарт заметил, что на странице авторизации PayPal присутствует ссылка «Try another way» («Попробовать другой способ»), которая предлагает пользователю другие опции, как раз на тот случай, если телефон не доступен. Так, PayPal просит пользователя ответить на секретный вопрос.

Хоггард обнаружил, что при помощи обычного прокси атакующий может перехватить и изменить запросы, которыми пользователь обменивается с сервером PayPal. В результате атакующий сможет обойти двухфакторную аутентификацию и проникнуть в чужой аккаунт. Причем никаких специальных навыков и глубоких познаний атака не требует: достаточно удалить из HTTP-запроса параметры securityQuestion0 и securityQuestion1.

Хоггард пишет, что сообщил PayPal о проблеме еще 3 октября 2016 года, и 21 октября баг был устранен.

27 октября, 2016

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

02.07.2025
Сотрудникам Microsoft не уйти от использования ИИ. Как и всем остальным…
02.07.2025
Полицейские констатируют резкий рост киберпреступности в Африке
02.07.2025
Мнение: Один «суверенный» процессор обойдётся в 5 млрд рублей
02.07.2025
Количество атак ClickFix выросло шестикратно за полгода
02.07.2025
Мигранты в США играют с «таможенниками» в киберпрятки
02.07.2025
Греф — о цифровом рубле: Я не понимаю, зачем он нужен
01.07.2025
«Национальный мессенджер» закрыл первый миллион
01.07.2025
МТС приготовила всем по маленькому «большому брату»
01.07.2025
NCSC заманивает компании к участию в программе, страдающей из-за недостатка интереса
01.07.2025
ruID как пред-«Госуслуги». Новый сервис для приезжающих в Россию

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных