El método de autenticación en dos pasos de Paypal es vulnerada y permanece vulnerable


La herramienta de pago por Internet más utilizada en todo el planeta es Paypal, por lo que son miles los usuarios que hacen su uso diariamente, lo que incrementa a cada segundo que pasa el número de cuentas en su sistema, por lo que uno de sus principales fuertes debe ser la seguridad. La plataforma ya ha sufrido algún que otro problema, llevando a sus directivos a exigir la implementación de nuevas herramientas que garanticen el dinero de los registrados.


En un principio esta nueva medida que se creía infalible, no ha servido ante el ataque de un hacker que ha conseguido vulnerarlo, y al que ya podemos ponerle nombre y apellido: Joshua Rogers.

Afortunadamente Rogers es un hacker de sombrero blanco, lo que quiere decir que no ha hecho pública la vulnerabilidad hasta que no haya pasado un cierto tiempo. El error fue encontrado en junio de este año, por lo que el chico notificó a Paypal informando que tenían un sistema inseguro, relativamente sencillo de vulnerar y que podía poner en peligro a sus clientes.

El nuevo sistema de autenticación en dos pasos de esta compañía, que consiste en que el usuario la activa cada vez que quiere iniciar sesión en su cuenta, el sistema le envía un mensaje de texto para comprobar que de verdad este es el que está intentando el ingreso y no otra persona. 



La verdad es que la manera de atacar con éxito a la autenticación en dos pasos de Paypal es relativamente sencilla. Según ha explicado el (hasta ahora) desconocido hacker, sólo es necesario manejar una cookie del navegador. Concretamente, cuando la "galleta" de la función está activa, podríamos decir que el paso más grande ya se ha realizado. Sólo queda conseguir las credenciales del usuario al que queramos entrar para poder acceder a la cuenta.

Lo que no sabemos es si el mismo fallo podrá aprovecharse en otros sitios web que también lo tienen integrado. Algo que, por supuesto, no se ha probado, pero que quizá podría aplicarse con algunas modificaciones.

Teniendo en cuenta que la autenticación en dos pasos es una de las medidas de seguridad más importantes del sistema, la vulnerabilidad es grave. Aunque ciertamente es necesario tener las credenciales de la cuenta para acceder algo que no es difícil, cualquier persona puede ingresar de forma “sencilla”.

Por el momento, habrá que esperar hasta que Paypal arregle el fallo. Y ligar que no tarden mucho, puesto que están exponiendo a sus usuarios a un posible robo de dinero.

Fuente: Genbeta

Publicado: 06/08/2014

Publicar un comentario

0 Comentarios