Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Un nuevo error sin parche podría permitir a los atacantes robar dinero de los usuarios de PayPal
  • Tecnología

Un nuevo error sin parche podría permitir a los atacantes robar dinero de los usuarios de PayPal

teknomers 23 de Mayıs de 2022 (Last updated: 23 de Mayıs de 2022) 3 minutes read
Un nuevo error sin parche podría permitir a los atacantes


Un investigador de seguridad afirma haber descubierto una vulnerabilidad sin parches en el servicio de transferencia de dinero de PayPal que podría permitir a los atacantes engañar a las víctimas para que, sin saberlo, completen transacciones dirigidas por el atacante con un solo clic.

El secuestro de clics, también llamado reparación de la interfaz de usuario, se refiere a una técnica en la que se engaña a un usuario involuntario para que haga clic en elementos aparentemente inofensivos de una página web, como botones, con el objetivo de descargar malware, redirigir a sitios web maliciosos o divulgar información confidencial.

Esto generalmente se logra al mostrar una página invisible o un elemento HTML en la parte superior de la página visible, lo que da como resultado un escenario en el que se engaña a los usuarios haciéndoles creer que están haciendo clic en la página legítima cuando en realidad están haciendo clic en el elemento falso superpuesto.

“Por lo tanto, el atacante está ‘secuestrando’ clics destinados a [the legitimate] página y enrutarlos a otra página, probablemente propiedad de otra aplicación, dominio o ambos”, escribió el investigador de seguridad h4x0r_dz en una publicación que documenta los hallazgos.

https://www.youtube.com/watch?v=0h85N5Ne_ac

h4x0r_dz, quien descubrió el problema en “www.paypal[.]com/agreements/approve”, dijo que el problema se informó a la empresa en octubre de 2021.

“Este punto final está diseñado para acuerdos de facturación y solo debe aceptar billingAgreementToken”, explicó el investigador. “Pero durante mis pruebas profundas, descubrí que podemos pasar otro tipo de token, y esto lleva a robar dinero de [a] cuenta de PayPal de la víctima”.

Esto significa que un adversario podría incrustar el punto final antes mencionado dentro de un iframe, lo que provocaría que una víctima que ya inició sesión en un navegador web transfiera fondos a una cuenta de PayPal controlada por el atacante con solo hacer clic en un botón.

Lo que es aún más preocupante, el ataque podría haber tenido consecuencias desastrosas en los portales en línea que se integran con PayPal para pagar, permitiendo al actor malicioso deducir montos arbitrarios de las cuentas de PayPal de los usuarios.

“Hay servicios en línea que le permiten agregar saldo a su cuenta mediante PayPal”, dijo h4x0r_dz. “¡Puedo usar el mismo exploit y obligar al usuario a agregar dinero a mi cuenta, o puedo explotar este error y dejar que la víctima cree/pague una cuenta de Netflix por mí!”

(Actualización: la historia se ha corregido para mencionar que el error aún no está corregido y que el investigador de seguridad no recibió ninguna recompensa por informar el problema. Se lamenta el error. También nos comunicamos con PayPal para obtener más detalles).



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Tercera dosis de la vacuna de AstraZeneca aprobada en la UE
Next: El cantante Flemming anuncia su primera gira por clubes

Related Stories

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3
  • Tecnología

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3 y H3 Pro realmente valen la pena!

teknomers 14 de Haziran de 2026
El CEO de Amazon habría alertado sobre los modelos de
  • Tecnología

El CEO de Amazon habría alertado sobre los modelos de Anthropic antes de la represión gubernamental

teknomers 14 de Haziran de 2026
¿Por qué el FBI construyó una ciudad entera dentro de
  • Tecnología

¿Por qué el FBI construyó una ciudad entera dentro de un edificio?

teknomers 14 de Haziran de 2026

You May Have Missed

  • General

Gaza: seis muertos en ataques israelíes, a pesar del alto el fuego vigente desde octubre

teknomers 14 de Haziran de 2026
  • General

Accidente aéreo en Missouri hoy: Razón del accidente aéreo en Missouri: ¿Por qué se estrelló el avión de Skydive Kansas City cerca del Aeropuerto Memorial Butler? Oficial revela detalles importantes

teknomers 14 de Haziran de 2026
  • Cultura

¿Quién fue Oliver Tree, el cantante estadounidense exitoso que perdió la vida en una colisión de helicópteros en Brasil?

teknomers 14 de Haziran de 2026
  • Deporte

Copa del Mundo de Dardos: Luke Littler y Luke Humphries llevan a Inglaterra a su sexto título mundial

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.