image

XSS-lek op PayPal site versterkt door EV SSL certificaat

zaterdag 17 mei 2008, 12:26 door Redactie, 5 reacties

Een cross-site scripting (XSS) lek op de website van PayPal geeft aanvallers de mogelijkheid om de logingegevens van gebruikers te stelen, ondanks het feit dat er een EV SSL certificaat aanwezig is. Volgens PayPal kunnen gebruikers een link vertrouwen als die met https begint. Het EV SSL certificaat heeft als toegevoegde waarde dat de adresbalk groen wordt, wat gebruikers het vertrouwen moet geven dat de URL en website, in dit geval, eigendom van PayPal zijn. "Je kunt eenvoudig de login van gebruikers stelen," aldus Harry Sintonen die de kwetsbaarheid ontdekte.

SSL en ook EV SSL certificaten zijn geen garantie dat een site niet met beveiligingslekken zoals XSS te maken heeft. Beveiligingsexperts zijn wel bezorgd dat aanvallers het belang van de groene adresbalk voor hun eigen doeleinden misbruiken en zo meeliften op het vertrouwen dat EV SSL certificaten moeten uitstralen. Onlangs liet PayPal nog weten dat het browser gaat blokkeren die geen EV SSL certificaten ondersteunen.

Reacties (5)
17-05-2008, 13:26 door spatieman
scarry shit dus,.
ik betaal veel via pleepaal
17-05-2008, 22:10 door Anoniem
Paypal heeft wel meer veiligheidsproblemen.
Onlangs betaalde ik via paypal en kort nadien werd mijn
account geblokkeerd omdat er iemand mijn gegevens probeerde
te bemachtigen.
Mijn aankoop (toegang tot Rapidshare) werd ook plots
afgesloten en Mastercard betaalde het bedrag terug.
Blijkbaar moet ik nu een hele hoop bewijzen sturen om de
account te deblokkeren.
Ik gebruik nochtans TNS (SSH verbinding) zodat men normaal
mijn gegevens niet kan aftappen.

Ook krijg ik nu de ene na de andere phishing mail van
"paypal".

Vreselijke ervaring... Ik koop al jaren met mijn creditcard
op het internet maar paypal was de eerste en de laatste keer.
17-05-2008, 23:55 door Anoniem
Door spatieman
scarry shit dus,.
ik betaal veel via pleepaal
Zolang het geen persistente xss is (waarbij de xss bij
paypal staat opgeslagen voor bezoekende gebruikers) moet je
als gebruiker vooral opletten dat je niet op verkeerde links
naar Paypal gebruikt.

Aan de 'page not found' meldingen te zien en het feit dat de
gebruiker nog moet inloggen is er hier geen sprake van
persistente xss. Maar dat maakt het nog geen prettige
blunder van Paypal.
19-05-2008, 10:45 door meneer
Deze blunder heeft niets te maken met EV certificaten. Dat certificaat betekent
in dit geval uitsluitend dat het lek echt door Paypal is veroorzaakt en niet door
een hacker. Dat is ook wel prettig te weten toch?
19-05-2008, 13:26 door Anoniem
Door meneer
Deze blunder heeft niets te maken met EV certificaten. Dat
certificaat betekent in dit geval uitsluitend dat het lek
echt door Paypal is veroorzaakt en niet door een hacker. Dat
is ook wel prettig te weten toch?
Het woord prettig
is in deze niet van een juiste strekking.
Hoe kan een doorsnee computergebruiker dit onderscheid
maken? Die krijgt immers een groene 'dit is veilig'
adresbalk, terwijl dat geenzins het geval is. Het is alleen
maar verwarrend voor de doorsnee computergebruiker: met
'veilig' groen kan ook 'onveilig' rood bedoeld worden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.