image

PayPal laat cross-site scripting exploit twee jaar zitten

vrijdag 21 juli 2006, 10:49 door Redactie, 8 reacties

PayPal heeft een cross-site scripting (XSS) exploit op haar website pas na twee jaar verholpen omdat het niet wist wat XSS was. Al in juni 2004 werd de betaaldienst voor de kwetsbaarheid gewaarschuwd. Een werknemer van PayPal begreep niet wat cross-site scripting was, en vanwege het bedrijfsbeleid mocht er ook geen e-mailadres gegeven worden waar de proof-of-concept exploit naar toegestuurd kon worden.

Chris Marlow plaatste daarna de details van het cross-site scripting probleem op zijn website, maar kreeg geen reactie van PayPal. In juni van dit jaar werd bekend dat hetzelfde XSS probleem actief door computercriminelen werd misbruikt om identiteitsdiefstal te plegen en creditcardnummers te stelen. Hoeveel mensen er van de scam slachtoffer zijn geworden is niet bekend. (Netcraft)

Reacties (8)
21-07-2006, 10:56 door Anoniem
Braaf beleid volgen als je met security om gaat, daar is nog
nooit iemand beter van geworden.
21-07-2006, 11:03 door Anoniem
Daarom betaal ik nooit online.
De Rabobank waarschuwde me ook al voor Creditcards.
Laat ons overschrijven dat is veel veiliger,aldus De Bank.
Bovendien mogen wij van de EU niets op een overschrijving verdienen!
Lees kosten in rekening brengen.
21-07-2006, 12:11 door Anoniem
Goh, en ineens weet ik weer waarom ik nooit iets online
betaal (als ik al online iets bestel, is het met acceptgiro
betalen, anders niet).
21-07-2006, 13:54 door Anoniem
En jullie doen zeker ook nog de belastingaangifte via het papieren
aanvraagformulier?

Ik koop zelfs goederen, met behulp van paypal in Hong Kong, maar ik heb
nog nooit te maken gehad met fraude.

Ja ik krijg ook emails van ebay mijn account verwijderd zal worden, als ik
niet snel mijn gebruikersnaam en wachtwoord op geef. Maar met een
beetje achterdocht en gezond verstand is het veiligheidsrisico minimaal.

Acceptgiro's kunnen ze per slot van rekening ook uit de brievenbus van de
bank vissen en aanpassen...
21-07-2006, 18:30 door Anoniem
Door Anoniem
En jullie doen zeker ook nog de belastingaangifte via het
papieren
aanvraagformulier?

Goed geraden !
21-07-2006, 18:32 door Anoniem
Je kan online bankieren en het schip in gaan,maar met eigen ogen
gezien dat de postbode van fiets en post werd beroofd!
Als getuige hoorde ik dat er in die posttassen nogal wat waarde
papieren zaten.
En die ontbraken bij het terug vinden van de fiets.
Zo ook overschrijvings mappen van de bank.
Daar om denk ik ,bankier gewoon over het net.
Overal kan wat mis gaan.
22-07-2006, 16:49 door Anoniem
Door Beukenoot
Je kan online bankieren en het schip in gaan,maar met eigen ogen
gezien dat de postbode van fiets en post werd beroofd!
Als getuige hoorde ik dat er in die posttassen nogal wat waarde
papieren zaten.
En die ontbraken bij het terug vinden van de fiets.
Zo ook overschrijvings mappen van de bank.
Daar om denk ik ,bankier gewoon over het net.
Overal kan wat mis gaan.

Tuurlijk kan dat. Alleen schat ik het risico van het door
jou geschetste scenario veel lager in, als dat er *iets* mis
gaat via internet.

Daarbij, internet bankieren is altijd op eigen risico, via
papier neemt de bank een deel van het risico op zich (als ik
het goed heb)
25-07-2006, 11:37 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.