Уязвимость на сайте American Express подвергала клиентов серьезному риску безопасности до того, как гигант в области кредитных карт не заблокировал часть своего сайта в четверг днем.

Исследователь Никлас Фемерстранд заявил, что проблема возникла из-за debug-режима, в котором по непонятным причинам работал сайт americanexpress.com. Это предоставляло возможность доступа к уязвимым средствам отладки. Уязвимость в безопасности создала возможность сбора аутентификационных куки пользователей, говорит Фемерстранд.

Компания American Express сообщила, что проблема была найдена на тестовой странице, которую она заблокировала в четверг днем. В сообщении, адресованном Financial News Network, она подчеркнула, что клиентская информация не подвергалась риску.

Фемерстранд опубликовал свое "открытие" в среду – в сообщении с POC иллюстрацией уязвимости – после того, как он попытался сообщить о баге непосредственно гиганту, работающему с кредитными картами.

"Средство отладки уязвимо перед XSS", - сообщил он.

"Окно отладки обновляет само себя, так что внедренный код, который не разрывает цикл, будет выполняться бесконечно. Злоумышленник может внедрить cookie stealer в сочетании с jQuery .hide() и заполучить куки – которые, как ни странно, могут быть использованы при помощи админ-панели, предоставляемой неаккуратными разработчиками American Express".

Фемерстранд в четверг сообщил, что уязвимость все еще присутствовала на сайте спустя несколько часов после того, как он ее обнародовал.

11 октября, 2011

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

24.04.2026
В АРПП указали на зависимость между ростом блокировок и снижением их эффективности
24.04.2026
«Сбер» собрал своих «дочек» в супервендора
24.04.2026
PT запускает однодневную программу киберучений для бизнеса
23.04.2026
Предупреждение: Без VPN-протоколов не может работать ни одна госсистема
23.04.2026
Роскомнадзор отозвал почти 2000 телеком-лицензий
23.04.2026
«Работать не по дропам, а по дроповодам и заказчикам»
23.04.2026
Только 19% организаций импортозамещается равномерно
23.04.2026
Российский кибербез попал по евросанкции
22.04.2026
«Тем, кто делает это платно, надо просто предусмотреть возможные риски»
22.04.2026
Банк России ввёл механизм дополнительной проверки на фрод

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных