Блоги Блоги 04.02.2016 в 13:54 comment

Уязвимость на eBay позволяет добавлять вредоносный код на страницы лотов, и eBay не хочет ее закрывать

author avatar
https://secure.gravatar.com/avatar/22a7cb673c7600faa5739de610856c43?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://secure.gravatar.com/avatar/22a7cb673c7600faa5739de610856c43?s=96&r=g&d=https://itc.ua/wp-content/uploads/2023/06/no-avatar.png *** https://itc.ua/wp-content/themes/ITC_6.0/images/no-avatar.svg

Андрей Белокриницкий

Обозреватель и автор журнала "Домашний ПК" (Andretti)

1452535539869684

Компания Check Point Software обнаружила уязвимость на eBay, позволяющую хакерам добавлять произвольный JavaScript на страницы лотов.

По умолчанию произвольный JavaScript нельзя использовать на страницах eBay, но вследствие уязвимости, известной как JSFUCK, хакеры могут встраивать его в страницы, и он будет выполняться в браузерах при посещении лотов.

В примере показано, как пользователю, якобы от eBay, предлагается установить приложение предоставляющее 25% скидки при покупке лотов. На самом деле это вредоносная программа, установка которой возможна только благодаря не закрытой уязвимости.

Check Point Software сообщила eBay об обнаруженной уязвимости еще в декабре, однако владельцы торговой площадки решили не закрывать ее. По их словам, закрытие этой уязвимости запретило бы использование другого активного контента на страницах с лотами.

Основи Python для школярів від Ithillel.
Відкрийте для вашої дитини захопливий світ програмування з нашим онлайн-курсом "Програмування Python для школярів". Ми вивчимо основи програмування на прикладі мови Python, надаючи зрозумілі пояснення та цікаві практичні завдання.
Зареєструватися

Поскольку активный контент применяется во вредоносных целях только в двух случаях на один миллион, было решено, что овчинка не стоит выделки.


Loading comments...

Сообщить об опечатке

Текст, который будет отправлен нашим редакторам: