احراز هویت دومرحلهای (PayPal)
به گزارش واحد امنیت سایبربان؛ یک نقص در احراز هویت دومرحلهای (2FA) که بر فرایند ورود درگاه وبگاه PayPal تأثیر میگذاشت اکنون وصله شده است.
محقق امنیتی شاور خان به این شرکت پرداخت اینترنتی در مورد این حفرهی جدی در ماه می اطلاعرسانی کرده بود و در ماه جولای مبلغی را که میزان آن افشاء نشده است بهعنوان پاداش دریافت کرد.
این آسیبپذیری بر درگاه ورود PayPal در کشور انگلستان و درگاه تعاملی پیشنمایش API آن تأثیر میگذاشت. بنا بر مشاوره نامه امنیتی آزمایشگاه این شرکت، درگاه پیشنمایش ورود PayPal فاقد یک سازوکار تأیید هویت بوده است. در این مشاوره نامه گفتهشده است: «هنگامیکه از طریق یک درگاه ورود PayPal در کشور انگلستان وارد میشوید، این درگاه به بررسی این موضوع میپردازد که آیا حساب کاربری واردشده، در حال حاضر از هیچیک از درگاههای این شرکت واردشده است یا خیر». PayPal امتیاز ۶.۲ را در رتبهبندی سامانه امتیازدهی عام آسیبپذیری به آن اختصاص داده است.
پیشازاین و در ماه آوریل نیز یکی از محققان نقصی را کشف کرد که در آنیک مهاجم میتوانست یک کد مخرب را در درون سرآیند رایانامهای که از طریق درگاه PayPal ارسالشده بود، قرار دهد.
در ماه دسامبر ۲۰۱۵، یکی از محققان یک آسیبپذیری بحرانی را در وبگاههای تجاری PayPal کشف کرده بود که اجازهی اجرای کد را در آنها میداد. این محقق میشائیل استپانکین (Artsploit) اظهار داشت که او قادر است تا از این نقص برای دسترسی به پایگاههای داده در حال استفاده بهره گیرد.