PayPalがセキュリティの脆弱性を認め、倫理的なハッカーに報奨金を支払う

Paypalは、ハッカーによるユーザーパスワードの漏洩につながる可能性のあるセキュリティ侵害を報告した功績に対し、倫理的なハッカーであるアレックス・ブリサン氏に1万5300ドル(約15,300ドル)のバグ報奨金を支払いました。Paypalは 、研究者であるブリサン氏がこの侵害を発見し、報告したことを公に認めています。
ブリサン氏は1月8日に侵害を報告したが、 PayPalは 12月からすでにこの問題を修正していたにもかかわらず、ブリサン氏に報酬を支払った。
倫理的なハッカーは、ホワイトハットハッカーとも呼ばれ、matic専門家です。
ブリサン氏は公表した文書の中で、今回の出来事はPayPalで最もアクセス数の多いページの一つであるログインフォームに影響を与える深刻なバグに関するものだと 述べている。彼はPayPalの主要な認証フローを調査している際に、この脆弱性を発見した。
PayPalの抜け穴
ブリサン氏によると、JavaScript(JS)ファイルにクロスサイトリクエストフォージェリ(CSRF)トークンとセッションIDのようなものが含まれていたことに注目したという。有効なJavaScriptファイル内にセッションデータを提供すると、通常、攻撃者がそのデータを取得できるようになるとブリサン氏は述べた。
同様に、 PayPalは 、ReCaptcha実装で使用されるJSファイルから、機密性の高い固有トークンが漏洩していることを確認しました。特定の状況下では、ユーザーは認証後にCAPTCHAチャレンジを解く必要があり、PayPalは、漏洩したトークンがCAPTCHAを解くためのPOSTリクエストで使用されていたことを指摘しました。
PayPalはまた、ユーザーがキャプチャを解読した後、別の(悪意のある)サイトにアクセスしてPayPalのdent情報を入力する必要があることを確認しました。これにより、ハッカーはセキュリティチャレンジを完了し、パスワードを表示するための認証リクエストのリプレイを生成することができました。
PayPalはさらに、ユーザーが悪質なサイトからのログインリンクをたどった場合にのみ漏洩が発生したと説明した。.
倫理的なハッカーのつながりプラットフォーム
サイバーセキュリティを促進するために、 HackerOne、倫理的なハッカーと、ソフトウェア、サービス、または製品に見つかった脆弱性に対して報酬を支払う組織を結びつけるプラットフォームを提供しています。.
あるハッカーはHackerOneプラットフォーム自体をハッキングし、2万ドルを獲得したと報じられている。
これ以外にも、倫理的なハッカーが参加してセキュリティ侵害の可能性を探るハッキングコンテストが開催されています。3月にはPwn2Ownハッキングコンテストが開催され、テスラ・モデル3電気自動車をハッキングした人には70万ドルと最新のテスラモデルが贈られます。
Appleはまた、iPhoneをハッキングした人には150万ドルの報奨金が支払われることも発表した。
Pixabayによる注目の画像
この記事を読んでいるあなたは、既に一歩先を行っています。 ニュースレターを購読して、その優位性を維持しましょう。

ムハイミン・オロウォポロク
ムハイミンは、自身も仮想通貨愛好家であることに加え、仮想通貨関連のニュース記事を書くことを好んでいます。彼は問題分析に長けており、世界中で起こっている出来事を人々に伝えることにも長けています。彼は、ブロックチェーンと仮想通貨は、これまで考案された中で最も有用な相互信頼システムだと信じています。.
速習コース
- どの仮想通貨でお金が稼げるか
- ウォレットを使ってセキュリティを強化する方法(そして実際に使う価値のあるウォレットはどれか)
- プロが使う、あまり知られていない投資戦略
- 仮想通貨への投資を始める方法(どの取引所を使うべきか、購入すべき最適な仮想通貨など)













