Paypal doch nicht sicher?

    • zapaul1 schrieb:

      hab Ihr das schon gelesen ?

      Ja. Aber nicht bei T. Dooflein und auch nicht in der dritten Person.

      Hello all!

      I'm Robert Kugler a 17 years old German student who's interested in
      securing computer systems.

      I would like to warn you that PayPal.com is vulnerable to a Cross-Site
      Scripting vulnerability!
      PayPal Inc. is running a bug bounty program for professional security
      researchers.

      paypal.com/us/webapps/mpp/security/reporting-security-issues

      XSS vulnerabilities are in scope. So I tried to take part and sent my find
      to PayPal Site Security.

      The vulnerability is located in the search function and can be triggered
      with the following javascript code:

      ';alert(String.fromCharCode(88,83,83))//';alert(String.fromCharCode(88,83,83))//";
      alert(String.fromCharCode(88,83,83))//";alert(String.fromCharCode(88,83,83))//--
      </SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83,83))</SCRIPT>

      paypal.com/de/cgi-bin/searchscr?cmd=_sitewide-search

      Screenshot: picturepush.com/public/13144090

      Unfortunately PayPal disqualified me from receiving any bounty payment
      because of being 17 years old...

      PayPal Site Security:

      "To be eligible for the Bug Bounty Program, you *must not*:
      ... Be less than 18 years of age.If PayPal discovers that a researcher does
      not meet any of the criteria above, PayPal will remove that researcher from
      the Bug Bounty Program and disqualify them from receiving any bounty
      payments."

      I don’t want to allege PayPal a kind of bug bounty cost saving, but it’s
      not the best idea when you're interested in motivated security
      researchers...

      Best regards,

      Robert Kugler


      Quelle: seclists.org/fulldisclosure/2013/May/163

      Besides: was hätte Kugler davon gehabt? Yup - Paypal-Guthaben. Wie sicher das dort ist... :lach:

      scharfmacher schrieb:

      PP war noch nie sicher, die lügen nur die Lemminge dumm

      Und ich kann an dem Programm nicht teilnehmen, weil ich keinen Vertrag mit der Ranzbude will. Wie ich auf deren Datenbank komme geht die demnach nix an - und die Rumänen zahlen sowieso besser und in bar. (...oder so in der Art)
      Wenn Dir ein ebay-Mitarbeiter die Hand gibt und "Guten Tag" sagt, sind folgende drei
      Wahrheiten als self-evident zu erachten und als sicher gegeben anzusehen:

      1.) Zähle nicht nur deine Finger nach, sondern auch deine Hände. So Du welche hast auch die Füße.
      2.) Draussen ist es mitten in der Nacht und dunkel wie im Bärenarsch.
      3.) Der einzige Lichtschein dringt aus den Pforten der Hölle, die sich geöffnet haben weil die Welt untergeht.