W marcu ubiegłego roku spotkałem się z pracownikami Ebay Polska: Przemkiem Plutą i Emilem Podlaszewskim, w celu przekazania informacji na temat luki bezpieczeństwa występującej zarówno w polskiej jak i międzynarodowej wersji eBay. Po miesiącu opublikowałem informację na temat zagrożenia. Dziś sprawdziłem co eBay zrobił w tej sprawie. Nie zrobiono kompletnie nic.
Poniżej przedstawiam opis aukcji-pułapki pozwalającej na przejmowanie kont nieświadomych użytkowników eBay.
Koncepcja
Pułapka polega na stworzeniu opisu aukcji imitującego stronę do logowania eBaya. Istnieje bardzo duże prawdopodobieństwo, że po wejściu na taką aukcję nieświadomy aukcjoner zaloguje się. Dane z pól formularza nie będą jednak wysyłane do skryptu eBay - zamiast tego polecą na nasz serwer.
Maska
Opis aukcji zwykle zawarty jest w określonym przez eBay polu strony. Ale od czego mamy formatowanie CSS - możemy nim zmienić wygląd dowolnych elementów, lub jeszcze łatwiej - po prostu zakryć całą stronę opisu przedmiotu aukcji:
Imitacja
Tak, jak to opisałem, eBay nie kontroluje czy w opisie aukcji użyliśmy znacznika <form>. Możemy więc wkleić kod HTML strony logowania ebay. Przekierujemy jedynie podawane informacje do własnego skryptu:
Poprzedni news: Partyzancki (?) marketing Allegro
Następny news: Allegro - wielkie polowanie

RSS |
RSS komentarzy | Kontakt | O stronie | Polityka prywatności
Copyright © Jacek Z. Strzembkowski - wszelkie prawa zastrzeżone
# Monter — 17/2/2007 @ 20:08:
Całe szczęście, że zrezygnowałem z konta na eBay :)
# kretox — 27/2/2007 @ 1:15:
…a już miałem się zarejstrować na eBay… przemyslę to…
Napisz komentarz:
Opcja komentowania dla tego artykułu została wyłączona.