eBay soluciona agujeros de seguridad críticos

La casa de subastas en línea eBay resolvió dos vulnerabilidades en su sitio web de Estados Unidos. Una de las vulnerabilidades fue un agujero crítico de SQL injection en el área de venta del sitio, que dio a los atacantes acceso no autorizado de lectura y escritura en una de las bases de datos de la compañía. Los agujeros de SQL injection permiten a los atacantes inyectar comandos en la base de datos mediante la explotación inadecuada de parámetros filtrados de HTTP.

El agujero fue descubierto por el investigador de seguridad David Vieira-Kurz, quien confidencialmente reportó el problema de seguridad a eBay. El investigador dijo que la compañía respondió muy rápido y cerró el agujero después de 20 días. Hablando con los asociados de The H en Alemania, Heise Security, Vieira-Kurz dijo que no verificó si el agujero permitía a los posibles intrusos acceder a los datos de otros usuarios de eBay.

El otro agujero era una vulnerabilidad de tipo cross-site scripting que habilita a los atacantes para inyectar código de JavaScript en el servidor de eBay, para ejecutarse a través de una URL específica. La vulnerabilidad pudo haberse aprovechado para robar las credenciales de acceso de otros usuarios de eBay y fue documentado por primera vez una semana y media antes. El jueves pasado, la compañía dijo a The Register que el agujero fue solucionado.

 Fuente

 

Comentario:

Pues menos mal que lo han solventado, pero lo peor es que los usuarios nos creíamos seguros… !

MORALEJA: DESCONFIAR HASTA DE NUESTRA SOMBRA !!!

saludos

ms, 27-11-2012

__________

NOTA: Los interesados en información sobre contrato de soporte Asistencia Tecnica de SATINFO y/o licencia de uso/actualizaciones de sus utilidades, contacten con info@satinfo.es
__________

Este blog no se hace responsable de las opiniones y comentarios de los textos en los que se cita la Fuente, ofreciendo su contenido solo para facilitar el acceso a la información del mismo.

Puedes seguir cualquier respuesta a esta entrada mediante el canal RSS 2.0. Los comentarios y los pings están cerrados.

Los comentarios están cerrados.

 

Uso de cookies

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies