12 dic. 2014

Diversas vulnerabilidades en AliExpress (solucionado)

Alibaba Group ha parcheado una vulnerabilidad en el portal comercio electrónico AliExpress que exponía información de sus decenas de millones de cuentas de comerciantes y clientes.


La empresa de seguridad israelí AppSec Labs encontró una vulnerabilidad de XSS en AliExpress similar al fallo encontrado la semana por la firma Cybermoon por por el investigador Amitay Dan y publicado en Full Disclosure en un medio israelí.
AliExpress WebSite Vulnerability Exposes Millions of Users' Private Information
AliExpress es unos de los sitios de E-Commerce más grande del mundo propiedad del gigante chino Alibaba.com, conocido como Google de China y uno de los principales accionista de Yahoo! La compañía presta servicios a más de 300 millones de usuarios en más de 200 países, incluyendo Estados Unidos, Rusia y Brasil.

La vulnerabilidad es crítica porque podría permitir a un atacante secuestrar la cuenta del comerciante. El fallo permitía inyectar un script malicioso como valor del parámetro message y cuando un usuario navegara por el sitio utilizando su cuenta, se ejecutaría dicho script en su navegador.

La vulnerabilidad fue descubierta por Barak Tawily, un investigador de 21 años de edad de la empresa AppSec Labs. La vulnerabilidad permitía cambiar los precios del producto, eliminar productos e incluso cerrar la tienda del comerciante. Barak ha proporcionado un video con una Prueba de Concepto (PoC):
AppSec Labs informó inmediatamente de la vulnerabilidad al gigante del comercio electrónico chino. La empresa no respondió inmediatamente, pero la semana pasada, cuando AppSec Labs habló con los medios de comunicación israelíes sobre el tema, Alibaba contactó a la empresa de seguridad y ahora la vulnerabilidad ha sido solucionada.

Cristian de la Redacción de Segu-Info

0 comentarios:

Publicar un comentario

Gracias por dejar un comentario en Segu-Info
Si vas a dejar una consulta, procura tener habilitado tu perfil en Blogger o deja una forma de contacto.

Gracias por comentar!