Уязвимость в PayPal позволяет обойти двухфакторную аутентификацию - «Финансы и Банки»


Основатель и глава компании Vulnerability Lab Бенджамин Кунц Межри сообщил об уязвимости в мобильном приложении PayPal, позволяющей обойти двухфакторную аутентификацию и получить доступ даже к заблокированной учетной записи пользователя.
Брешь затрагивает версии программы для iOS и Android. С целью предотвращения мошенничества в некоторых случаях PayPal может запрашивать у пользователя подтверждение личности и блокировать его учетную запись.
Для того чтобы ее разблокировать, необходимо позвонить или отправить электронное письмо на адрес сервиса согласно всплывающей форме. Уязвимость позволяет удаленному злоумышленнику получить доступ к заблокированному аккаунту путем множественных попыток авторизации.
«Осуществляя множественные попытки запросить форму с помощью реально существующей учетной записи (x01445@gmail.com:chaos666), мы смогли обойти проверку подлинности личности ее владельца. API загружает контекст сайта, и пользователь может включить в процесс идентификации с помощью движка браузера собственный пользовательский аккаунт. Даже если учетная запись заблокирована, пользователь может получить доступ через мобильный API с уже существующими файлами cookie», — заявил г-н Межри.
Эта техника также срабатывает для обхода двухфакторной аутентификации, поскольку, получив доступ к учетной записи, мошенники могут изменить ее настройки, в том числе пароль. Глава Vulnerability Lab сообщил PayPal об уязвимости еще в апреле нынешнего года. Однако компания не исправила брешь, не посчитав ее критической.
Смотрите также:

Клиенты ВТБ смогут подтвердить учетную запись на госуслугах через онлайн-банк - «Финансы»
Подтвердить учетную запись смогут потенциально до 1 млн пользователей.

Клиенты ВТБ смогут подтвердить учётную запись на «Госуслугах» через ВТБ-Онлайн - «ВТБ24»
В ВТБ-Онлайн появилась возможность подтверждения учётной записи на портале «Госуслуги». Клиентам банка не придётся идти в офис или центр обслуживания — всё можно сделать онлайн. Подтвердить учётную

PayPal представил новый сервис денежных переводов - «Финансы и Банки»
PayPal представил новый сервис P2P-переводов, позволяющий владельцам счетов запрашивать деньги у друзей, родственников и коллег с помощью персональной ссылки. Сервис PayPal.Me будет представлен во
Минимальная длина комментария - 50 знаков. комментарии модерируются