支付巨头PayPal曝大漏洞,黑客可直接窃取用户资金
据The 支付Hacker News消息,昵称为h4x0r_dz的巨头接窃金安全研究人员在支付巨头PayPal的汇款服务中发现了一个未修补的大漏洞,可允许攻击者窃取用户账户中的漏洞资金 。其攻击原理是黑客户资利用点击劫持技术诱导用户进行点击 ,在不知不觉中完成交易,可直最终达到窃取资金的取用目的。免费模板

所谓点击劫持技术 ,支付指的巨头接窃金是不知情的用户被诱骗点击看似无害的网页元素(如按钮),目的漏洞是下载恶意软件、重定向到恶意网站或泄露敏感信息 。黑客户资
而在PayPal的可直漏洞中,云计算这个技术被用来完成交易。取用黑客利用了不可见的支付覆盖页面或显示在可见页面顶部的HTML元素 。在点击合法页面时,巨头接窃金用户实际上是漏洞在点击由攻击者控制的覆盖合法内容的恶意元素 。
2021年10月,h4x0r_dz向PayPal报告了这一漏洞,证明攻击者可以通过利用 Clickjacking 窃取用户的模板下载资金。
h4x0r_dz是在专为计费协议设计的“www.paypal[.]com/agreements/approve”端点上发现了该漏洞 。他表示,“按照逻辑,这个端点应只接受 billingAgreementToken ,但在深入测试后发现并非如此,我们可以通过另一种令牌类型完成,这让攻击者有机会从受害者的 PayPal 账户中窃取资金 。”
这意味着攻击者可以将上述端点嵌入到iframe中 ,建站模板如下图所示
,此时已经登录Web浏览器的受害者点击页面的任何地方,就会自动向攻击者所控制的PayPal 帐户付款
。 
更令人担忧的是,这次攻击可能会对和PayPal集成进行结账的在线门户网站造成灾难性后果,从而使攻击者能够从用户的源码库PayPal账户中扣除任意金额。
h4x0r_dz在社交平台上发布的帖子写到 ,“有一些在线服务可以让你使用 PayPal 将余额添加到你的帐户中 ,我可以使用相同的漏洞并强迫用户向我的帐户充值,或者我可以利用此漏洞让受害者为我创建/支付 Netflix帐户。”
目前,有安全专家表示,该漏洞尚未完成修复工作,源码下载用户应保持足够的警惕 。
相关文章
据GitGuardian的最新报告,2023年GitHub平台上发生了大规模的敏感信息泄露事件,超过300万个公开代码库累计泄漏超过1280万个身份验证和敏感密钥,其中绝大部分信息在泄露后5天内仍保持2025-12-07
在全球化竞争日益激烈的背景下,美国制造业一度陷入困境。然而,以美刀项目的出现为美国制造业带来了新的希望。该项目以其性的创新和科技驱动的制造模式,为美国制造业注入了新的活力,提供了重塑制造业的机会。1.2025-12-07
小米3s48寸电视的性能和用户体验如何?(一探小米3s48寸电视的关键特性及用户评价)
小米3s48寸电视是小米公司推出的一款高性能智能电视产品,采用了最新的技术和创新设计,致力于提供优质的影音体验和智能互联功能。本文将详细介绍小米3s48寸电视的特性和用户评价,让读者了解其性能和用户体2025-12-07
宁夏中卫千年之前无数丝绸、瓷器、茶叶经此“西游”铸就了古丝绸之路的富庶繁荣而今随着“东数西算”工程落子宁夏大量数据“西游”汇聚于此织就全新的数据中心产业发展版图让古老的土地焕发出新的数字生机释放磁场效2025-12-07
人类每天都使用口语进行交流。但是你知道成千上万的编程语言致力于促进人机交流吗?随着数字系统在我们的日常生活中变得越来越重要,数字语言的使用也将如此。 KX的研究发现,45% 的 16-23 岁的美国学2025-12-07
古墓丽影系列自1996年首次推出以来就一直备受玩家追捧,如今,第九部作品已经上市。这一次,开发商不仅在游戏内容上进行了全新的尝试,更加引入了一些新的元素,为玩家们带来了别样的冒险体验。本文将为大家详细2025-12-07

最新评论