PayPal : Une vulnérabilité permet de voler de l'argent
Charles Gouin-Peyrot
Publié le 24 mai 2022 · 3 min de lecture
Ainsi, l'attaquant "détourne" les clics destinés à la page [légitime] et les achemine vers une autre page, très probablement détenue par une autre application, un autre domaine, ou les deux", a écrit le chercheur en sécurité h4x0r_dz dans un article documentant ses découvertes.
h4x0r_dz, qui a découvert le problème sur le point de terminaison "www.paypal[.]com/agreements/approve", a déclaré que le problème avait été signalé à l'entreprise en octobre 2021.
"Ce point de terminaison est conçu pour les accords de facturation et il devrait accepter uniquement billingAgreementToken", a expliqué le chercheur. "Mais au cours de mes tests approfondis, j'ai découvert que nous pouvons passer un autre type de jeton, et cela conduit à voler de l'argent sur le compte PayPal d'[une] victime."Cela signifie qu'un adversaire pourrait intégrer le point de terminaison susmentionné à l'intérieur d'une iframe, amenant une victime déjà connectée à un navigateur Web à transférer des fonds vers un compte PayPal contrôlé par l'attaquant, simplement en cliquant sur un bouton. Plus inquiétant encore, l'attaque aurait pu avoir des conséquences désastreuses sur les portails en ligne qui intègrent PayPal pour les paiements, permettant à l'acteur malveillant de déduire des montants arbitraires des comptes PayPal des utilisateurs.
"Il existe des services en ligne qui vous permettent d'ajouter un solde utilisant PayPal à votre compte", a déclaré h4x0r_dz. "Je peux utiliser le même exploit et forcer l'utilisateur à ajouter de l'argent sur mon compte, ou je peux exploiter ce bug et laisser la victime créer/payer le compte Netflix pour moi !".Le bug n'est toujours pas corrigé et que le chercheur en sécurité n'a reçu aucune prime de bug pour avoir signalé le problème. https://www.youtube.com/watch?v=0h85N5Ne_ac&feature=youtu.be
L'auteur
Charles Gouin-Peyrot
Journaliste tech et testeur indépendant, je décrypte la tech grand public. Spécialisé dans le hardware, l'audio et la maison connectée, je mets ma rigueur technique et mon expérience de formateur au service de mes tests. Mon objectif est simple : dépasser les fiches techniques pour vous livrer des analyses transparentes, impartiales et ancrées dans un usage 100 % réel.