РУС |  ENG
на главную  RSS
 

11 Марта 2003

Расформирование ФАПСИ


Расформирование ФАПСИ

Maxthon

Maxthon - мощный веб-браузер с удобным настраиваем пользовательским интерфейсом.

DEKSI Network Inventory

Обновилась мощная утилита DEKSI Network Inventory, которая поможет отследить работоспособность комп ...

Google Chrome

Google Chrome – новый браузер с открытым исходным кодом от комании Google, обеспечивающий боле ...


Trojan-Dropper.Win32. Grizl.li

Троянская программа, которая устанавливает и запускает другое программное обеспечение на зараженном ...

Trojan.JS. Agent.aoo

Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в проду ...

Worm.Win32. AutoRun.vkk

Червь, создающий свои копии на локальных дисках и доступных для записи сетевых ресурсах.


Уязвимость на сайте American Express позволяет злоумышленникам получить доступ к кредитным картам

19 декабря, 2008

Теги: уязвимость, American Express

Межсайтовый скриптинг (Cross-site scripting или XSS) является одной из самых распространенных уязвимостей в Web приложениях. Присутствующая XSS уязвимость на сайте americanexpress.com позволяет атакующему перехватывать данные, используемые для аутентификации и входить на сайт с привилегиями другого пользователя. Дальнейшая эксплуатация уязвимости позволяла злоумышленнику получить доступ к счету целевого пользователя. Об этой уязвимости сообщил Рас Макри (Russ McRee).

Макри пытался связаться с компанией American Express на протяжении двух недель, но так и не получил ни одного ответа на свои письма. Стоит учитывать, что American Express является членом Payment Card Industry Security Standards Council, в стандартах которого упоминается необходимость защиты Web-приложений в том числе и от XSS.

Как сообщает TheRegister, уязвимость была исправлена через час после публикации новостного сообщения в СМИ. К сожалению это не совсем корректная информация. Уязвимость существует в настоящий момент несколько в другой реализации:

http://search.americanexpress.com/amex/?q=now",updateElement:customUpdateElement});alert('xss');</script>

Демонстрацию предыдущей реализации уязвимости можно посмотреть на виде по адресу: http://holisticinfosec.org/video/online_finance/amex.html

Макри также обнаружил несколько XSS уязвимостей в популярной социальной сети Facebook, которые были устранены в течении часа после публикации сообщения.

SecurityLab отправил сообщение о наличии уязвимости администрации сайта American Express. Надеемся, что нам повезет больше чем Расу Макри и уязвимость будет устранена в более короткие сроки.


Сайт для питомника: создание сайта.
(Голосов: 2, Рейтинг: 3.44)
Гость:
19.12.2008 17:47:20
0
Зачем нужны кредитные карты....
Гость: truth
19.12.2008 18:00:43
0
Чтобы установить тотальную слежку за движением денежных средств, а в идеале - тотальный контроль над денежными средствами...
Гость: ы
19.12.2008 18:02:36
0
чо они добиваються сообщая об уязвимостях.. лучшебы сами юзали

а сс нужны чтобы дрочить на цыферки
Гость: G
29.04.2009 23:26:03
0
Каталог ссылок, добавь свой сайт.


Протокол uTP не сдержал своих обещаний

Из-за плохой реализации работы протокола нагрузка на сетевое оборудование не уменьшилась, а увеличил ...

просмотры: 9326, отзывы: 253

ГУВД Москвы: За контрафакт надо сажать покупателей

В столичном ГУВД считают возможным подумать о введении уголовной ответственности за приобретение кон ...

просмотры: 2982, отзывы: 66

Российские провайдеры ответят за пиратский трафик

Межведомственный совет, состоящий из представителей Минкультуры, Минкомсвязи, МВД и Минэкономразвити ...

просмотры: 5387, отзывы: 84

Выполнение произвольного кода в Opera

В браузере Opera последней версии обнаружена уязвимость, которая может позволить злоумышленнику полу ...

просмотры: 8606, отзывы: 108

Microsoft представила в России Windows Server 2008 R2 Foundation

Анонсированная операционная система построена на базе Windows Server 2008 и ориентирована на предпри ...

просмотры: 1557, отзывы: 46

Cisco создала маршрутизатор с пиковой пропускной способностью 322 терабита в секунду

Устройство Cisco Carrier Routing System (CRS) 3 сможет обрабатывать в 12 раз больше данных п ...

просмотры: 2662, отзывы: 35

В ближайшее время в России может заработать налог на болванки

Когда в страну ввозится некоторое бытовое оборудование, позволяющее записывать музыку или кино, а т ...

просмотры: 3940, отзывы: 63

Mozilla будет запускать Flash в песочнице

Mozilla планирует в следующей версии браузера Firefox изолировать технологию Flash, чтобы усилить бе ...

просмотры: 2214, отзывы: 31

Торрент-трекерам объявили войну

В рамках спецоперации было арестовано 6 администраторов сайта. У задержанных было изъято 27 жестких ...

просмотры: 3103, отзывы: 24

В в отношении пиратов все чаще выносятся приговоры с реальными сроками лишения свободы и крупными штрафами

В конце января – феврале текущего года в Москве приговоры получили как минимум семь установщиков нел ...

просмотры: 2612, отзывы: 59

Малоизвестные браузеры недовольны экраном выбора в Windows

Компании, подписавшие документ, не требуют выделить им место на первом экране — они считают, что дос ...

просмотры: 2919, отзывы: 53

Кардер на допросе сьел флеш накопитель

Журналисты The Smoking Gun связалась с компанией Kingston и спросили, оказывает ли желудочный сок в ...

просмотры: 7240, отзывы: 57

Вирус

Дата: 12 марта, 2010
Автор: donald12345

Не работает звук! Помогите,пожалуйста!

Дата: 12 марта, 2010
Автор: Tonechka Sharipova

Два компа на одной линии ADSL

Дата: 12 марта, 2010
Автор: Владимир Родыгин

Толщина и искривление текстолита видеокарты и сист ...

Дата: 12 марта, 2010
Автор: WindowsXP

2003 Server - полблемы с подключением

Дата: 09 марта, 2010
Автор: demi4







Подписка на рассылки



Работает на
"1С-Битрикс: Управление сайтом"