Присоединиться
ВойтиНовый пользовательЗабыли пароль?
Через соцсети
Подросток обиделся на PayPal и опубликовал найденную им XSS уязвимость
3.9kпросмотров
/
Robert Kugler семнадцатилетний студент из Германии, опубликовал найденную им 0day XSS уязвимость на PayPal.com, после того, как компанию отказалась выплатить ему вознаграждение по формальным причинам
О найденной уязвимости Роберт, как добропорядочный человек, решил сообщить владельцам сервиса в рамках программы по награждению за найденные баги. Однако в каком либо вознаграждении немцу было отказано, так как он ещё не достиг 18 летнего возраста и дисквалифицируется.
Тогда раздосадованный студент опубликовал уязвимость в открытом доступе на сайте seclists.org
Robert Kuglerстудент из Германии
Уязвимость обнаружена в функции поиска и может быть запущена следующим JavaScript-кодом:';alert(String.fromCharCode(88,83,83))//';alert(String.fromCharCode(88,83,83))//"; alert(String.fromCharCode(88,83,83))//";alert(String.fromCharCode(88,83,83))//-- </SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83,83))</SCRIPT>
https://www.paypal.com/de/cgi-bin/searchscr?cmd=_sitewide-search
Я не хочу утверждать, что PayPal экономит на безопасности, но такое поведение - не лучший способ мотивировать заинтересованных исследователей в области безопасности.
Особенно обидно, что в аналогичных программах от Google и Mozilla даже школьники могут принимать участие и получать заслуженные награды с согласия родителей.
Комментарии
Незарегистрированные пользователи могут оставить комментарий через виджет Вконтакта, Фейсбука или использовать нашу платформу. Ваш выбор мы запомним (в хорошем смысле)
Вконтактик
Фейсбучек
Для членов клуба
ВЫ НЕ МОЖЕТЕ ОСТАВИТЬ КОММЕНТАРИЙ
необходимо зарегистрироваться или войти
27
мая
2013
twitter
facebook
вконтакте