Уязвимость на сайте American Express подвергала клиентов серьезному риску безопасности до того, как гигант в области кредитных карт не заблокировал часть своего сайта в четверг днем.

Исследователь Никлас Фемерстранд заявил, что проблема возникла из-за debug-режима, в котором по непонятным причинам работал сайт americanexpress.com. Это предоставляло возможность доступа к уязвимым средствам отладки. Уязвимость в безопасности создала возможность сбора аутентификационных куки пользователей, говорит Фемерстранд.

Компания American Express сообщила, что проблема была найдена на тестовой странице, которую она заблокировала в четверг днем. В сообщении, адресованном Financial News Network, она подчеркнула, что клиентская информация не подвергалась риску.

Фемерстранд опубликовал свое "открытие" в среду – в сообщении с POC иллюстрацией уязвимости – после того, как он попытался сообщить о баге непосредственно гиганту, работающему с кредитными картами.

"Средство отладки уязвимо перед XSS", - сообщил он.

"Окно отладки обновляет само себя, так что внедренный код, который не разрывает цикл, будет выполняться бесконечно. Злоумышленник может внедрить cookie stealer в сочетании с jQuery .hide() и заполучить куки – которые, как ни странно, могут быть использованы при помощи админ-панели, предоставляемой неаккуратными разработчиками American Express".

Фемерстранд в четверг сообщил, что уязвимость все еще присутствовала на сайте спустя несколько часов после того, как он ее обнародовал.

11 октября, 2011

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

31.07.2026
Стартовал приём заявок на премию BISA
31.07.2026
7 млн клиентов ВТБ сдало свою биометрию
31.07.2026
Финское окно интернет-трафика закрывается?
31.07.2026
Использование MAX не будет расходовать пакеты мобильного трафика
31.07.2026
Австралийский цифровой регулятор недоволен «Телеграмом»
31.07.2026
Anthropic извлекает уроки из ошибок конкурентов
30.07.2026
Apple устранила почти три сотни брешей в своих ОС
30.07.2026
Минус ещё два мессенджера в России (?)
30.07.2026
«Яндекс» и Wildberries собираются присоединиться к банкам на рынке MVNO
30.07.2026
С начала года число ИИ-атак выросло втрое

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных