PayPal heeft een cross-site scripting (XSS) exploit op haar website pas na twee jaar verholpen omdat het niet wist wat XSS was. Al in juni 2004 werd de betaaldienst voor de kwetsbaarheid gewaarschuwd. Een werknemer van PayPal begreep niet wat cross-site scripting was, en vanwege het bedrijfsbeleid mocht er ook geen e-mailadres gegeven worden waar de proof-of-concept exploit naar toegestuurd kon worden.
Chris Marlow plaatste daarna de details van het cross-site scripting probleem op zijn website, maar kreeg geen reactie van PayPal. In juni van dit jaar werd bekend dat hetzelfde XSS probleem actief door computercriminelen werd misbruikt om identiteitsdiefstal te plegen en creditcardnummers te stelen. Hoeveel mensen er van de scam slachtoffer zijn geworden is niet bekend. (Netcraft)
Deze posting is gelocked. Reageren is niet meer mogelijk.