پے پال نے ہیکروں کو اوہوت ٹوکن چوری کرنے سے روکنے کے لئے اہم پیچ جاری کیا
فہرست کا خانہ:
ویڈیو: OAuth 2.0 and OpenID Connect (in plain English) 2024
OAuth بہت سے انٹرنیٹ کمپنیاں ، جن میں پے پال شامل ہے ، کے ذریعہ ملازمت کی گئی ٹوکن پر مبنی توثیق کے لئے کھلا معیار ہے۔ یہی وجہ ہے کہ آن لائن ادائیگی کی خدمت میں ایک اہم خامی کی دریافت جس کی وجہ سے ہیکرز کو صارفین سے OAuth ٹوکن چوری کرنے کی اجازت مل سکتی تھی ، نے پے پال کو ایک پیچ کو گھمانے کے ل sent بھیج دیا۔
ایک سیکیورٹی محقق اور ایڈوب سافٹ ویئر انجینئر ، انٹونیو سانسو کو اپنے OAuth مؤکل کا تجربہ کرنے کے بعد اس نقص کا پتہ چلا۔ پے پال کے علاوہ ، سانسو کو دوسری بڑی انٹرنیٹ سروسز جیسے فیس بک اور گوگل میں بھی اسی خطرے کا پتہ چلا۔
سانسو کا کہنا ہے کہ اس طرح کا مسئلہ پے پال نے ری ڈائریکٹ_وری پیرامیٹر کو سنبھالنے کے ساتھ ہی درخواستوں کو کچھ توثیق کرنے والے ٹوکن دینے کے لئے ہے۔ سروس 2015 سے ری ڈائریکٹ_وری پیرامیٹر کی تصدیق کے لced بڑھا ہوا ری ڈائریکٹ چیک استعمال کررہی ہے۔ پھر بھی ، جب اس نے ستمبر میں سسٹم کی تحقیقات شروع کی تو سانسو کو ان چیکوں کو نظرانداز کرنے سے نہیں روکا۔
پے پال ڈویلپرز کو ڈیش بورڈ استعمال کرنے دیتا ہے جو اپنے ایپس کو خدمت کے ساتھ اندراج کرنے کیلئے ٹوکن کی درخواستیں تیار کرسکتی ہے۔ اس کے نتیجے میں ٹوکن کی درخواستیں پے پال کے اجازت نامے کے سرور کو بھیج دی گئیں۔ اب ، سانسو کو اس میں ایک خامی ملی کہ پے پال نے توثیق کے عمل کے دوران لوکل ہاسٹ کو ایک درست redirect_uri پیرامیٹر کے طور پر پہچان لیا۔ انہوں نے کہا کہ اس طریقے نے OAuth کو غلط طریقے سے نافذ کیا۔
توثیق کے نظام کو گیمنگ کرنا
اس کے بعد سانسو گیم پے پال کے توثیق کے نظام پر چلا گیا اور اس میں OAuth کے توثیق والے ٹوکن کو ظاہر کردیا۔ انہوں نے اپنی ویب سائٹ میں ڈومین کے نام کے مخصوص نظام میں داخلے کو شامل کرکے سسٹم کو چالاک کرنے کا انتظام کیا ، یہ نوٹ کرتے ہوئے کہ لوکل ہوسٹ نے پے پال کی مطابقت پذیری کے درست عمل کو ختم کرنے کے جادوئی الفاظ کے طور پر کام کیا۔
سانسو کے مطابق خطرے سے کسی بھی پے پال OAuth مؤکل سے سمجھوتہ ہوسکتا ہے۔ انہوں نے صارفین کو مشورہ دیا کہ اوہاتھ کلائنٹ بناتے وقت ایک بہت ہی مخصوص ری ڈائریکٹر_وری بنائیں۔ سانسو نے ایک بلاگ پوسٹ میں لکھا:
ڈو رجسٹر کریں https: // yourouauthclientcom / oauth / oauthprovider / callback. NOT JUST https: // yourouauthclientcom / یا https: // yourouauthclientcom / oauth۔
پے پال نے پہلے تو سانسو کی تلاشوں پر یقین نہیں کیا ، اگرچہ آخر کار کمپنی نے اپنے فیصلے پر دوبارہ غور کیا اور اب اس خامی کو دور کرنے کا اعلامیہ جاری کردیا۔
یہ بھی پڑھیں:
- استعمال کرنے کے لئے 7 بہترین ونڈوز 10 انوائس سافٹ ویئر
- ونڈوز 10 موبائل کا والیٹ اندرونی افراد کے ل contact بغیر رابطے کی موبائل ادائیگی لاتا ہے
اوریکل نے ونڈوز پر جاوا کی کمزوریوں کو ختم کرنے کے لئے سیکیورٹی پیچ جاری کیا
اوریکل نے جاوا کے کمزور ہونے کے لئے ابھی سیکیورٹی پیچ جاری کیا ، جس کا فائدہ جاوا 6 ، 7 یا 8 ونڈوز پلیٹ فارم پر نصب کرتے وقت کیا جاسکتا ہے۔ تازہ ترین جاوا سیکیورٹی پیچ پر سیکیورٹی الرٹ CVE-2016-0603 کا لیبل لگا ہے۔ جیسا کہ اوریکل کا کہنا ہے کہ ، خطرہ اگر کامیابی سے فائدہ اٹھایا گیا تو ، 'نظام سے مکمل سمجھوتہ' کرنے کا سبب بن سکتا ہے۔ کمزوری کی اجازت دیتا ہے…
پے پال نے ونڈوز 10 موبائل ایپ کو جاری نہ کرنے کا فیصلہ کیا ، غلطی سے اس کا اعلان کیا
پے پال یقینی طور پر ونڈوز 10 موبائل میں سب سے زیادہ استعمال ہونے والی ایپ میں شامل ہوگا ، لیکن بدقسمتی سے ، یہ مائیکرو سافٹ کے پلیٹ فارم پر نہیں آئے گی۔ کمپنی نے یہاں تک کہ ونڈوز فون کے لئے اپنی پرانی ایپ بند کردی ، لہذا ونڈوز 10 موبائل استعمال کنندہ اب صرف اس کی سرکاری ویب سائٹ سے ہی ادائیگی کی خدمت تک رسائی حاصل کرسکتے ہیں۔ ونڈوز فون ایپ کو ختم کرنے پر ، پے پال…
ایڈوب پیچ فلیش پلیئر ، اہم خطرات کو دور کرنے کیلئے سیکیورٹی اپڈیٹس جاری کریں
حال ہی میں ، ایڈوب نے فلیش پلیئر اور کولڈ فیوژن ویب پلیٹ فارم کے لئے اپ ڈیٹ جاری کیا ہے ، جس نے تمام پلیٹ فارمز پر فلیش پلیئر میں تین اہم کمزوریوں کے ساتھ ساتھ ائیر رن ٹائم اور ایس ڈی کے کو بھی ٹھیک کیا ہے۔ آئیے کچھ مزید تفصیلات پر ایک نظر ڈالیں۔ آپ جو کچھ اوپر دیکھ رہے ہیں وہ ایک جدول ہے جو فلیش پلیئر اور AIR کے متاثرہ اور فکسڈ ورژن کی فہرست بناتا ہے۔ ایڈوب…