PayPal发现严重安全漏洞(图)
http://www.jxnews.com.cn   2008-05-22 18:26   编辑: 殷冰静
 
【字体:    】 【进入论坛】 

    据悉PayPal已经被发现了一个严重的脚本错误,可以让攻击者创建一个完全能骗到用户的网页,并最终窃取到用户的认证证书。

  该跨站点脚本错误之所以问题严重,是因为它驻留在网页上,并使用扩展验证的Secure Sockets Layer(SSL)证书,此机制原本是为了向用户提供更高的安全性。但是事实上,此代码已经被芬兰研究人员Harry Sintonen攻破,他利用自己修改的代码制造出了警告窗口。如下图

  

 

  在接受采访时他表示,按照他提供的攻击方法,用户可能会接到弹出窗口,然后把他们送到一个未经授权的服务器上,而此时,地址栏中Paypal网址是绿色的,证明网址被验证为安全的。

  目前eBay已经发表了官方声明,并证实已经收到了此漏洞的通告,现在漏洞已经被非常迅速的关闭了。任何在此期间利用漏洞展开钓鱼式攻击的Paypal账户将被完全撤销。

  此次发现的另一个问题是关于扩展验证SSL的,虽然eBay目前移除了SSL,但是目前仍无法假定其他SSL中是否也存在相同的漏洞。

来源:( 安全中国 )
   
 ■ 相关新闻:..............................................
-当心盗游贼木马破坏系统 窃取用户信息
-美国国家安全局网站疑被黑客攻击
-仿真机器狗破坏电脑安全系统
-新黑客程序将可在操作系统外运行
-概念型rootkit让杀毒软件无可奈何
-Microsoft Publisher远程代码执行漏洞
-安德夫木马随系统自启动并注入正常进程中
-XP新“丁”SP3再致PC不断重启事件
-IE8将降低ActiveX安全漏洞风险
-计算机病毒“灰鸽子”新变种来袭