Paypal : une faille donne accès aux données personnelles et bancaires

Guillaume Belfiore
Par Guillaume Belfiore, Rédacteur en chef adjoint.
Publié le 02 novembre 2012 à 18h01
Plusieurs vulnérabilités au sein du site de paiement en ligne PayPal permettent de récupérer la carte de crédit, le solde ainsi que l'historique des achats effectués par un internaute.
0078000005487729-photo-paypal-logo.jpg

C'est au mois de juillet que le spécialiste de la sécurité Neil Smith a découvert qu'une page d'administration du site PayPal était accessible au public. Il a ensuite conçu une attaque par Cross-site scripting, c'est-à-dire en injectant un Javascript, afin de contourner le mécanisme d'authentification. Cette vulnérabilité aurait été directement publiée au sein du programme de récompense mis en place par PayPal pour les hackers mais n'aurait toujours pas été corrigée.

M. Smith explique à SCmagazine avoir reçu une récompense pour avoir trouvé une vulnérabilité XSS mais PayPal serait incapable de reproduire l'authentification au sein du site. Michael Barrett, responsable de la sécurité chez PayPal travaillerait toujours pour corriger ce problème.

La balance du compte, l'adresse email, l'historique des transactions, l'adresse postale ou encore les numéros des cartes de crédit d'un utilisateur sont accessibles depuis cette page comme illustré dans ce document PDF. M. Smith explique travailler avec M. Barret pour corriger d'autres vulnérabilités, lesquelles seraient plus importantes encore que celle-ci.
Guillaume Belfiore
Rédacteur en chef adjoint
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles