Уязвимость на сайте American Express подвергала клиентов серьезному риску безопасности до того, как гигант в области кредитных карт не заблокировал часть своего сайта в четверг днем.

Исследователь Никлас Фемерстранд заявил, что проблема возникла из-за debug-режима, в котором по непонятным причинам работал сайт americanexpress.com. Это предоставляло возможность доступа к уязвимым средствам отладки. Уязвимость в безопасности создала возможность сбора аутентификационных куки пользователей, говорит Фемерстранд.

Компания American Express сообщила, что проблема была найдена на тестовой странице, которую она заблокировала в четверг днем. В сообщении, адресованном Financial News Network, она подчеркнула, что клиентская информация не подвергалась риску.

Фемерстранд опубликовал свое "открытие" в среду – в сообщении с POC иллюстрацией уязвимости – после того, как он попытался сообщить о баге непосредственно гиганту, работающему с кредитными картами.

"Средство отладки уязвимо перед XSS", - сообщил он.

"Окно отладки обновляет само себя, так что внедренный код, который не разрывает цикл, будет выполняться бесконечно. Злоумышленник может внедрить cookie stealer в сочетании с jQuery .hide() и заполучить куки – которые, как ни странно, могут быть использованы при помощи админ-панели, предоставляемой неаккуратными разработчиками American Express".

Фемерстранд в четверг сообщил, что уязвимость все еще присутствовала на сайте спустя несколько часов после того, как он ее обнародовал.

11 октября, 2011

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

18.09.2026
Киберпреступники среди всей «крипты» выбирают Monero
18.09.2026
«Все деньги мира». Сэм Альтман показал новый суперапп
18.09.2026
PT и ПНТ заключили соглашение о стратегическом сотрудничестве
18.09.2026
26% вредоносных файлов в сетевом трафике — документы MS Office
18.09.2026
В СНГ доля компаний с активностью вредоносов выросла до 70%
18.09.2026
5G пока не впечатляет, но с Apple переговоры всё равно идут
17.09.2026
НСПК реализовала оплату смарт-часами
17.09.2026
«Каждая секунда простоя обходится бизнесу в реальные деньги»
17.09.2026
Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов
17.09.2026
Почему трудно оправиться от атак вымогательского ПО

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных