{"id":161617,"date":"2022-05-23T07:27:08","date_gmt":"2022-05-23T09:27:08","guid":{"rendered":"https:\/\/teknomers.com\/fr\/paypal-verse-200-000-a-un-pirate-informatique-pour-avoir-decouvert-la-vulnerabilite-one-click-hack\/"},"modified":"2022-05-23T07:27:15","modified_gmt":"2022-05-23T09:27:15","slug":"paypal-verse-200-000-a-un-pirate-informatique-pour-avoir-decouvert-la-vulnerabilite-one-click-hack","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/paypal-verse-200-000-a-un-pirate-informatique-pour-avoir-decouvert-la-vulnerabilite-one-click-hack\/","title":{"rendered":"PayPal verse 200 000 $ \u00e0 un pirate informatique pour avoir d\u00e9couvert la vuln\u00e9rabilit\u00e9 \u00ab One-Click-Hack \u00bb"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un chercheur en s\u00e9curit\u00e9 a r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une attaque de d\u00e9tournement de clic d\u00e9montr\u00e9e contre PayPal qui pourrait \u00eatre exploit\u00e9e pour voler les soldes des comptes des victimes en un seul clic.<\/p>\n<p>Le d\u00e9tournement de clic, \u00e9galement appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Clickjacking\" target=\"_blank\">Correction de l&#8217;interface utilisateur<\/a>fait r\u00e9f\u00e9rence \u00e0 une technique dans laquelle un utilisateur involontaire est amen\u00e9 \u00e0 cliquer sur des \u00e9l\u00e9ments de page Web apparemment inoffensifs, tels que des boutons, dans le but de t\u00e9l\u00e9charger des logiciels malveillants, de rediriger vers des sites Web malveillants ou de divulguer des informations sensibles.<\/p>\n<p>Ceci est g\u00e9n\u00e9ralement r\u00e9alis\u00e9 en affichant une page invisible ou un \u00e9l\u00e9ment HTML au-dessus de la page visible, ce qui donne lieu \u00e0 un sc\u00e9nario dans lequel les utilisateurs sont tromp\u00e9s en pensant qu&#8217;ils cliquent sur la page l\u00e9gitime alors qu&#8217;ils cliquent en fait sur l&#8217;\u00e9l\u00e9ment malveillant superpos\u00e9.<\/p>\n<p>&#8220;Ainsi, l&#8217;attaquant &#8216;d\u00e9tourne&#8217; les clics destin\u00e9s \u00e0 [the legitimate] page et en les acheminant vers une autre page, tr\u00e8s probablement d\u00e9tenue par une autre application, un autre domaine ou les deux \u00bb, chercheur en s\u00e9curit\u00e9 h4x0r_dz <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@h4x0r_dz\/vulnerability-in-paypal-worth-200000-bounty-attacker-can-steal-your-balance-by-one-click-2b358c1607cc\" target=\"_blank\">a \u00e9crit<\/a> dans un article documentant les r\u00e9sultats.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=OPAJ049YZIs\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=OPAJ049YZIs<\/a><\/p>\n<p>h4x0r_dz, qui a d\u00e9couvert le probl\u00e8me sur le &#8220;www.paypal[.]com\/agreements\/approve&#8221;, a re\u00e7u une prime de 200\u00a0000 $ pour avoir d\u00e9couvert et signal\u00e9 le probl\u00e8me en octobre 2021.<\/p>\n<p>&#8220;Ce point de terminaison est con\u00e7u pour les accords de facturation et il ne devrait accepter que billingAgreementToken&#8221;, a expliqu\u00e9 le chercheur.  &#8220;Mais lors de mes tests approfondis, j&#8217;ai d\u00e9couvert que nous pouvions transmettre un autre type de jeton, ce qui conduit \u00e0 voler de l&#8217;argent \u00e0 [a] compte PayPal de la victime.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Cela signifie qu&#8217;un adversaire pourrait int\u00e9grer le point final susmentionn\u00e9 \u00e0 l&#8217;int\u00e9rieur d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/HTML_element#Frames\" target=\"_blank\">iframe<\/a>obligeant une victime d\u00e9j\u00e0 connect\u00e9e \u00e0 un navigateur Web \u00e0 transf\u00e9rer des fonds vers un compte PayPal contr\u00f4l\u00e9 par un attaquant simplement en cliquant sur un bouton.<\/p>\n<p>Plus inqui\u00e9tant encore, l&#8217;attaque aurait pu avoir des cons\u00e9quences d\u00e9sastreuses sur les portails en ligne qui s&#8217;int\u00e8grent \u00e0 PayPal pour les paiements, permettant \u00e0 l&#8217;acteur malveillant de d\u00e9duire des montants arbitraires des comptes PayPal des utilisateurs.<\/p>\n<p>&#8220;Il existe des services en ligne qui vous permettent d&#8217;ajouter un solde en utilisant PayPal \u00e0 votre compte&#8221;, a d\u00e9clar\u00e9 h4x0r_dz.  &#8220;Je peux utiliser le m\u00eame exploit et forcer l&#8217;utilisateur \u00e0 ajouter de l&#8217;argent sur mon compte, ou je peux exploiter ce bug et laisser la victime cr\u00e9er\/payer un compte Netflix pour moi !&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/paypal-pays-hacker-200000-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un chercheur en s\u00e9curit\u00e9 a r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une attaque de d\u00e9tournement de clic d\u00e9montr\u00e9e contre PayPal qui pourrait \u00eatre exploit\u00e9e pour voler les soldes des comptes des victimes en un seul clic. Le d\u00e9tournement de clic, \u00e9galement appel\u00e9 Correction de l&#8217;interface utilisateurfait r\u00e9f\u00e9rence \u00e0 une technique dans laquelle un utilisateur involontaire est amen\u00e9 \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":161618,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[272,4168,4158,4165,4161,5671,20775,4157,4159,4171,4170,4167,4160,4163,4162,68825,11277,6644,185,4172,4169,22773,4166,3667,4164],"class_list":["post-161617","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avoir","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvert","tag-informatique","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-oneclickhack","tag-paypal","tag-pirate","tag-pour","tag-securite-informatique","tag-securite-internet","tag-verse","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/161617","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=161617"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/161617\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/161618"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=161617"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=161617"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=161617"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}