این وبگاه دارای یک آسیبپذیری بارگیری پروندهی جعلی از یک آدرس دیگر است که مهاجمان از این رویداد برای فریبدادن قربانیان میتوانند استفاده کنند.
چندین سال است که eBay یکی از اهداف بزرگ برای فیشرها و سایر مهاجمان سایبری محسوب میشد و در طی سالها آنها روشهای موثر و متنوعی برای بهبود حملههایشان در نظر گرفتهاند.
به گزارش تکنـــــــــــــــــازدانلود: از asis.io , اغلب موثر بودن این شیوهها به متقاعد کردن کاربران به اینکه در وبگاه اصلی eBay قرار دارند وابسته است. در وبگاه مذکور اخیراً یک آسیبپذیری کشف شده است که انجام این فرآیند را آسانتر میکند.
این وبگاه دارای یک آسیبپذیری بارگیری پروندهی جعلی از یک آدرس دیگر است که مهاجمان از این رویداد برای فریبدادن قربانیان میتوانند استفاده کنند. بدین صورت که قربانیان باور میکنند که در حال بارگیری یک پرونده از دامنه قانونی و امن eBay هستند. در بسیاری از مرورگرها، از جمله IE8 و IE9 حمله با بارگیری URL مخرب توسط کاربر امکانپذیر است. در سایر مرورگرها مهاجمان بایستی کاربر را با ترفندهایی به بارگیری پرونده وادار کنند.
یک محقق به نام David Sopas این آسیبپذیری را کشف کرده و در اواسط ماه مارس به eBay گزارش داده و در نهایت در اوایل این هفته شرکت اقدام رفع این مشکل کرده است. این نوع از آسیبپذیری همانند سایر آسیبپذیریهای موجود در برنامهنویسی وبگاهها رایج و شناخته شده نیست، اما در شرایط مناسب میتواند خطرناک باشد.
آقای Soaps هنگام توضیح آسیبپذیری گفت: «دز هنگام استفاده از eBay و بررسی آن متوجه یک تماس به فایل JSON شدم که مرا کمی در مورد امنیت وبگاه eBay متعجب کرد».
آقای Sopas محقق شرکت WebSegura در پرتغال، ماه گذشته آسیبپذیریهای مشابهی در فیسبوک و اینستاگرام را نیز کشف کرد.
برای قربانی مراحل اولیه شبیه یک پرونده بود که برای بارگیری از طرف دامنه مورد اعتماد eBay ارائه شده بود و این باعث میشد که تردیدها نسبت به موضوع زیاد نشود. مهاجم پس از اینکه قربانی پرونده را بارگیری نماید، میتواند کنترل کامل از سامانه قربانی داشته باشد و حملات متعددی راهاندازی کند.
وی در ادامه گفت: سوءاستفاده از این آسیبپذیری نسبتاً ساده بوده در عین حال که کشف این آسیبپذیری بسیار سخت بوده است. حملات ۱RFD (حملاتی که یک پرونده از یک منبع جانبی بارگیری میشود اما ظاهراً طوری به نظر میرسد که این پرونده از منبع اصلی بارگیری میشود) هنوز هم بسیار شایع هستند و بسیاری از شرکتها نمیدانند که این حملات یک خطر جدی هستند.
«یک قربانی همیشه چنین میپندارد که پروندهی منبع در وبگاه مورد اعتماد قرار گرفته است».