eBay оказался подвержен XSS-уязвимости |
| 18.09.2014 17:24 |
|
Преступники внедрили вредоносный JavaScript-код на страницу описания товара, что перенаправлял пользователей на посторонний web-сайт. Хакерам удалось проэксплуатировать XSS-уязвимость на популярном сайте eBay, чтобы перенаправить пользователей online-аукциона на поддельную страницу и взять их учетные и денежные эти. Уязвимость была обнаружена сотрудником BBC. Он уведомил администрацию сайта об найденной бреши, но на удаление записей, эксплуатирующих эту уязвимость, ушло больше 12 часов. Врач Стивен Мердок (Steven Murdoch) из Группы по изучению информационной безопасности колледжа Английского университета объявил, что поражен медлительностью администрации eBay. По этого словам, в таковой большой компании подобающа трудиться особенная команда, оперативно реагирующая на подобные угрозы. Исследователю удалось выяснить вид уязвимости, которую проэксплуатировали хакеры. Ею была XSS-брешь. Применяя ее, хакеры внедрили вредоносный код JavaScript на страницу с описанием товара. Он перенаправлял пользователя на посторонний web-сайт, что требовал ввести пароль и свой логин от eBay. Пресс-секретарь eBay объявил, что этот случай был единичным, потому, что вредоносный код был обнаружен только в одном объявлении. Однако, сотрудники BBC утверждают, что Сейчас на сайте размещено еще 2 страницы, которые эксплуатируют XSS-уязвимость. |



