image

PayPal-bug laat webshops willekeurig bedrag afrekenen

zondag 20 juli 2014, 16:18 door Redactie, 4 reacties

Een bug in de online betaaldienst PayPal maakt het mogelijk voor webshops om elk willekeurig bedrag af te rekenen nadat de klant zijn bevestiging voor een ander bedrag heeft gegeven. Zodoende denkt de klant dat hij iets voor 1 euro koopt, terwijl de webshop bijvoorbeeld 200 euro afrekent.

De klant krijgt echter alleen de bevestigingsmail van PayPal dat er 200 euro in rekening is gebracht. Het probleem speelt bij het gebruik van de PayPal Express Checkout, zo stelt de Duitse beveiligingsonderzoeker Jan Kechel. Hierbij bevestigt de klant in zijn PayPal-omgeving een betaling en denkt afgerekend te hebben. Na de betaling via PayPal wordt de gebruiker terug naar de webshop gestuurd, waar een andere functie wordt aangeroepen die het mogelijk maakt om een ander bedrag in rekening te brengen, zonder dat de klant hiervoor toestemming heeft gegeven.

Kechel ontdekte het probleem en rapporteerde dit bij PayPal. De betaaldienst stelde dat het niet om een bug gaat maar "bedoeld gedrag", vanwege kleine verschillen in transportkosten en dergelijke. De onderzoeker vindt dat PayPal echter alle bedragen hoger dan het bevestigde bedrag opnieuw door de klant moet laten bevestigen. Als bewijs maakte Kechel deze demonstratie.

Reacties (4)
20-07-2014, 20:35 door spatieman
zoals microsoft het graag zegt.
het is geen bug, maar een ongedocumenteerde optie !!
21-07-2014, 09:04 door Anoniem
Veel mensen denken dat het woordje "Pal" betrekking op henzelf heeft, maar het heeft louter betrekking op het woordje "Pay..."


Maar betekent deze "feature" dat de bevestiging zelf geen informatie over het te betalen bedrag bevat?
Dat lijkt me een goudmijn voor (MitM-)kwaadwillenden dan!
21-07-2014, 09:35 door Anoniem
Belachelijk, zodra er een akkoord is gegeven voor een bedrag betekend dit niet dat ik het niet erg vindt om hier nog eens wat bovenop te gooien! Dat paypal dit gedrag goedkeurt is volgens mij nog eens tegen de wet ook.
21-07-2014, 10:39 door hx0r3z
Dit is echter heel oud. Deze trick werkte al in 2010. Daarna na een patch alleen nog bij Express Checkout.

Oud nieuws dus.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.