支付巨头PayPal曝大漏洞,黑客可直接窃取用户资金
据The 支付Hacker News消息,昵称为h4x0r_dz的巨头接窃金安全研究人员在支付巨头PayPal的汇款服务中发现了一个未修补的大漏洞,可允许攻击者窃取用户账户中的漏洞资金。其攻击原理是黑客户资利用点击劫持技术诱导用户进行点击,在不知不觉中完成交易 ,可直最终达到窃取资金的取用目的 。云计算

所谓点击劫持技术 ,支付指的巨头接窃金是不知情的用户被诱骗点击看似无害的网页元素(如按钮) ,目的漏洞是下载恶意软件 、重定向到恶意网站或泄露敏感信息 。黑客户资
而在PayPal的可直漏洞中,模板下载这个技术被用来完成交易。取用黑客利用了不可见的支付覆盖页面或显示在可见页面顶部的HTML元素。在点击合法页面时 ,巨头接窃金用户实际上是漏洞在点击由攻击者控制的覆盖合法内容的恶意元素。
2021年10月,h4x0r_dz向PayPal报告了这一漏洞 ,证明攻击者可以通过利用 Clickjacking 窃取用户的免费模板资金。
h4x0r_dz是在专为计费协议设计的“www.paypal[.]com/agreements/approve”端点上发现了该漏洞 。他表示,“按照逻辑,这个端点应只接受 billingAgreementToken ,但在深入测试后发现并非如此,我们可以通过另一种令牌类型完成 ,这让攻击者有机会从受害者的 PayPal 账户中窃取资金。”
这意味着攻击者可以将上述端点嵌入到iframe中,建站模板如下图所示 ,此时已经登录Web浏览器的受害者点击页面的任何地方,就会自动向攻击者所控制的PayPal 帐户付款。 
更令人担忧的是,这次攻击可能会对和PayPal集成进行结账的在线门户网站造成灾难性后果,从而使攻击者能够从用户的香港云服务器PayPal账户中扣除任意金额。
h4x0r_dz在社交平台上发布的帖子写到 ,“有一些在线服务可以让你使用 PayPal 将余额添加到你的帐户中 ,我可以使用相同的漏洞并强迫用户向我的帐户充值 ,或者我可以利用此漏洞让受害者为我创建/支付 Netflix帐户。”
目前 ,有安全专家表示,该漏洞尚未完成修复工作,源码库用户应保持足够的警惕 。
相关文章
传统解决方案智能手机用户面临未经授权录音的隐私风险,可能导致泄露个人信息。现有的防御方法包括提供虚假音频数据或限制录音权限,但需要对系统修改。本文介绍了SafeChat,一种应用级解决方案,通过声音掩2025-12-07
RAID0技术(采用RAID0实现数据存储优化方案的关键性优势)
在当前数字化时代,数据的存储和传输速度成为了各行各业中的重要需求。RAID0技术应运而生,通过将多个硬盘组合成一个逻辑驱动器来提升数据的读写速度和性能。本文将详细介绍RAID0技术的特点、优势和应用场2025-12-07
在电脑使用过程中,我们常常会遇到各种问题,例如系统崩溃、病毒感染等。这些问题会影响电脑的正常运行,甚至导致数据丢失。而系统还原作为一种重要的解决方法,可以帮助我们恢复到之前正常工作的状态,保护我们的数2025-12-07
随着经济的发展和资本市场的日益成熟,投资已成为人们追求财富增长的重要手段之一。而里程资本作为一家知名的投资机构,其独特的投资策略和成功案例备受关注。本文将深入探讨里程资本的投资策略以及一些精彩的成功案2025-12-07
对于没有明确责任的团体来说,“共担”或“共同”责任往往意味着,每个人都认为有其他人在解决问题,但实际上谁也没有去做。最终出现工作被耽误,或是出了事情没人负责的局面。责任共担模型和云服务提供商云服务的“2025-12-07
以苹果48g为主题的全面评测(苹果48g的性能、摄影能力和用户体验综合分析)
苹果48g作为苹果公司最新推出的一款手机,备受关注。本文将对其性能、摄影能力和用户体验进行全面评测,以帮助读者更好地了解和选择。1.外观设计:苹果48g采用玻璃与金属的结合,外观简约大方,给人一种高端2025-12-07

最新评论