Faille PayPal sous Magento ou comment faire ses achats (presque) gratuitement



Documents pareils
Plateforme PAYZEN. Intégration du module de paiement pour la plateforme Magento version 1.3.x.x. Paiement en plusieurs fois. Version 1.

Réaliser des achats en ligne

HTTP Commander. Table des matières. 1-Présentation de HTTP Commander

1. Installation du Module

Manuel d utilisation du module GiftList Pro par Alize Web

Cette notice d utilisation a pour vocation de vous aider à réserver vos produits sur Dispano.fr en toute simplicité!

GUIDE DE PAIEMENT. Pour Bien Effectuer votre Paiement, veuillez suivre les instructions suivantes :

GUIDE UTILISATEUR PRESTASHOP

Ces envois peuvent être automatiques ou manuels. Nous allons découvrir dans ce manuel comment

KWISATZ_TUTO_module_magento novembre 2012 KWISATZ MODULE MAGENTO

Téléprocédure pour les Vins sans indication géographique avec mention de cépage et/ou de millésime (VSIG cépage / millésime) Manuel utilisateur

Plateforme PAYZEN. Intégration du module de paiement pour la plateforme Magento 1.4 et supérieur. Version 1.5.1

Documentation RBS Change E-Commerce Core

Module Retour Produit Guide d intégration et d utilisation Version 1.0

TNT Express. Magento

Manuel d utilisation du module Liste de cadeaux PRO par Alize Web

Retour table des matières

L accès à distance du serveur

Manuel utilisateur Portail SAP

Modules ICI relais & EXAPAQ Predict v4.0

PrestaShop Cloud. Créer un site e-commerce avec. PrestaShop Cloud. Mise en place et suivi du projet. Créer un site e-commerce avec

Ce module permet d accepter dans votre magasin la livraison dans les points relais partenaires du réseau Mondial Relay :

Inscriptions en ligne

MANUEL D INSTALLATION du module Chronopost pour. version 1.0.5

FACTURATION. Menu. Fonctionnement. Allez dans le menu «Gestion» puis «Facturation» 1 Descriptif du dossier (onglet Facturation)

Guide d implémentation. Réussir l intégration de Systempay

Autorité de certification

SECURITY ADVISORY VULNERABILITE SUR LES DONNEES CLIENTS MAGENTO

MANUEL D INSTALLATION. du module Chronopost pour. version 1.0.5

Rapports d activités et financiers par Internet. Manuel Utilisateur

Utiliser le site Voyages-sncf.com

Module Criteo Tags et Flux pour Magento

Les différentes étapes à suivre pour la création d un feuillet

INSTALLATION CONFIGURATION D OWNCLOUD. La réponse informatique

Mise en place du Module Magento ShoppingFlux

Guide d ouverture de compte

Comment accéder à une vision synthétique de mon activité commerciale?

Créer un site e-commerce avec PrestaShop Cloud Mise en place et suivi du projet

«Obad.a» : le malware Android le plus perfectionné à ce jour

MANUEL D INSTALLATION. du module Chronopost pour. version 1.0.0

Guide d installation en 10 étapes...

Module de livraison DPD Magento

MESUREZ L'IMPACT DE VOS CAMPAGNES!

Guide Utilisateur Transnet

COMMENT CREER UNE CAMPAGNE AMAZON OFFRES D ANNONCEUR?

ESPACE COLLABORATIF. L Espace Collaboratif : votre espace de partage entre acteurs régionaux

Création, analyse de questionnaires et d'entretiens pour Windows 2008, 7, 8 et MacOs 10

Ce guide décrit la procédure à suivre afin de profiter pleinement du Service de Transfert de Fichiers EGIS. Il décrit

Manuel BlueFolder ADMINISTRATION

Documentation Liste des changements apportés

Colitrack.com : transporteur

CONTACT EXPRESS 2011 ASPIRATEUR D S

Processus de commande en ligne des produits répertoriés sur notre site Web

CRÉER SON SITE INTERNET. Créer son site Internet. Méd de Roanne. FG 16/09/08

GUIDE DE PRISE EN MAIN

RoboCompta RoboCompta Connect

CEGID - Business Suite Gestion commerciale

Comptabilité. Guide de prise en main

MANUEL D UTILISATION DE LA SALLE DES MARCHES APPEL D OFFRES OUVERT ACCES ENTREPRISES. Version 8.2

Fiche pratique. Présentation du problème. Pourquoi Rapport? Comment çà marche?

Le commerce électronique (ou e-commerce)

V 8.2. Vous allez utiliser les services en ligne de la plate forme de dématérialisation de la Salle des Marchés achatpublic.com.

EXTENSION WORDPRESS. Contact Form 7. Proposé par :

Installation de Joomla avec Filezilla

Tutoriel Atout Facture. 14/01/2015 Codelpi

Ateliers de formation Internet. Statistiques de site

FOCUS Evolution. Lisez-Moi. Version FE 7.0.t

Mise à jour Version 1.22

Notice d installation du patch Lia 8.20

GUIDE DE DEMARRAGE RAPIDE:

Afin d accéder à votre messagerie personnelle, vous devez vous identifier par votre adresse mail et votre mot de passe :

Guide d utilisation Billetterie FFR. Avril 2014 V0

14.1. Paiements et achats en ligne

Paiements sur site marchand et Paiements par présentation des outils marchands

Débuter avec Easyweb B

KWISATZ MODULE PRESTASHOP

Utilisation de l éditeur.

GUIDE DE L UTILISATEUR

Sommaire. 1 Introduction Présentation du logiciel de commerce électronique 23

Créer son blog pas à pas

Mode Opératoire Ciel Gestion commerciale V 12 et s (2006)

MA BOUTIQUE EN LIGNE. T u t o r i e l s M a b o u t i q u e e n l i g n e

Guide d'utilisation de la formule VPS E-commerce Prestashop. Créez votre boutique en toute simplicité!

DHL e-business DHL PROVIEW GUIDE UTILISATEUR

Inconvénient les micro paiements (très faibles montants) ne sont pas toujours possibles.

Boîte électronique. Découverte des principales fonctions d une messagerie électronique. (et les pièces jointes)

2 S I M 1 P H O N E G U I D E U T I L I S A T E U R. Guide d utilisation E-commerce / Prestashop

Comment se connecter au dossier partagé?

Installation de SharePoint Foundation 2013 sur Windows 2012

Saisissez le login et le mot de passe (attention aux minuscules et majuscules) qui vous ont

MA BOUTIQUE EN LIGNE. T u t o r i e l s M a b o u t i q u e e n l i g n e. Cerpeg Fabienne Mauri - Académie de Bordeaux 1

Guide d utilisateurs Plesk 11 WEBPACK. Guide d utilisateurs

TFC. (Téléphone, Fax, Courrier)

Le réseau et les tables virtuelles Synapse

SERVICE TECHNIQUE Module Certissim pour Magento

C2i Niveau 1 Enoncé Activité 1 UPJV

DECOUVERTE DU LOGICIEL CIEL GESTION COMMERCIALE

Louer et utiliser un Hébergement Mutualisé OVH (Version 1.0)

Transcription:

NBS System : Advisory sur la faille Magento / PayPal Le 19/04/2012 par Antonin le Faucheux Versions affectées : EE pré 1.10.1 et CE pré 1.5, site proposants PayPal Faille PayPal sous Magento ou comment faire ses achats (presque) gratuitement La faille se situe dans le module de paiement PayPal de Magento, sachant que les deux sociétés font partis du même groupe, c est encore un peu plus étrange. Un de nos clients a été visé par la faille que nous allons détailler dans cet article. Heureusement, dans le cas de notre client, celui ci procédait à des vérifications manuelles systématiques qui lui ont permis de déjouer l attaque. Pourquoi publier un advisory sur cette faille, sachant que des personnes peu recommandables manient fort bien Google et vont finir par tomber dessus. La raison est simple : via diverses sources, nous savons que cette faille est activement exploitée depuis un certain temps et donc qu'elle représente bien une menace réelle. Les pirates sont donc déjà au courant mais pas les victimes. La faille a été remontée à Magento et est déjà corrigée dans les dernières versions (EE > 1.10.1 ou CE > 1.5). Hélas, Magento Inc. est adepte du «silent patching» qui se traduit en bon français par «corriger les problèmes de sécurité sans prévenir pour que nos clients continuent de croire que tout va bien». Donc, même si la faille est corrigée, aucune publication officielle de Magento Inc. n informera ses clients que cette faille existe et ne leur permettra de se prémunir. Le second, problème (et non des moindres) c est que Magento Inc. ne fournira pas de correctif pour les versions antérieures ce qui veut dire qu un grand nombre de boutiques sous Magento sont aujourd hui vulnérables sans le savoir mais surtout, sans solution. Cet article vise à expliquer cette faille et à proposer une solution pour les possesseurs de sites vulnérables. La faille nous a été révélée par un de nos clients en version Enterprise à l origine (qui ne souhaite pas voir son nom divulgué) et le correctif a été mis au point par l agence DnD (www.dnd.fr).

Exploitation de la faille Étape 1 : La commande Nous voici rendus sur notre boutique Magento favorite afin de réaliser un achat. Pour l exemple, nous allons acheter un seul article mais la faille reste exploitable avec plusieurs articles. Une fois notre article ajouté au panier et le transporteur choisi nous arrivons à un total TTC de 132,00.

Étape 2 : Interception et modification Une fois la validation passée, nous choisissons de payer avec PayPal et validons la requête. A ce stade nous interceptons tout le trafic http et https passant par notre navigateur via le proxy Burp Suite afin de pouvoir visualiser et modifier les échanges entre celui ci et les serveurs Web. Nous interceptons notamment la requête suivante vers PayPal. Cette requête semble contenir un certain nombre d informations mais la partie qui nous intéresse se situe à la fin. En effet, on peut y distinguer le prix de notre article 97,83 HT, la TVA et les frais de livraison.

Ces données étant envoyées depuis notre navigateur vers le site de PayPal, il nous est possible de les modifier afin de tenter d obtenir une «réduction». Nous avons maintenant un article à 1,50 TTC et une livraison à 0,50 TTC qui qui nous donne un prix total TTC de 2,00. Une réduction imbattable de plus de 98%... Aucune vérification d intégrité des informations n est faite par PayPal et les prix modifiées sont repris tels quels dans le récapitulatif de commande.

Étape 3 : Profit A ce stade, il ne reste plus qu à payer notre commande. De retour sur le site marchand, on nous confirme que notre commande à bien été payée. Le tableau de bord montre que la commande d un montant de 132 est en cours de traitement. Le détail de notre commande reprend bien les montants du site et non le montant payé sur PayPal. Il n est mentionné nulle part que nous n avons déboursé que 2 sur les 132 que coutait cet article.

Tout site n effectuant pas la double vérification des versements reçus sur le compte PayPal avant envoie pourra être victime, cela est encore plus vrai pour les très nombreux sites qui automatisent leurs envois. L exploitation de cette faille est donc particulièrement triviale et est à la portée de toute personne ayant des connaissances basiques en informatique. Tout ça est très intéressant me direz vous mais comment se protéger de cette faille?

Patcher la faille La solution est celle fournie par l agence de développement de l un de nos clients (Agence DnD, www.dnd.fr) qui a travaillé en relation avec PayPal. Il s agit en fait de chiffrer et de signer les informations qui vont être transférées entre PayPal et le site marchand afin d empêcher toute modification par l utilisateur. Une description générale de la protection est consultable sur le site PayPal : (https://cms.paypal.com/fr/cgi bin/marketingweb?cmd=_rendercontent&fli=true&content_id=developer/e_howto_html_encryptedwebpayments#id08a3i0p0b30) Étape 1 : Génération et téléchargement de la clé privée et certificat public Vous pouvez générer le certificat en ligne de commande avec openssl ou alors vous rendre sur le site suivant http://www.stellarwebsolutions.com/certificates/stellar_cert_builder.php pour générer le certificat en ligne. La commande openssl ou le site vont vous générer un couple clé publique / clé privée. Placez les fichiers dans le répertoire lib/paypal de votre installation Magento. PS : il est conseillé de garder (ou d ajouter) une partie aléatoire devant le nom de la clé privée afin d éviter qu un attaquant arrive à deviner le nom de votre clé privée et arrive potentiellement à la télécharger depuis son navigateur. Étape 2 : Configuration de PayPal pour utiliser les certificats 1. Connectez vous à votre compte PayPal. 2. Allez dans l onglet Profil. 3. Dans la colonne Preferences Du Vendeur, cliquez sur Certificats de paiement sur site marchand.

4. Cliquez sur Ajouter. 5. Cliquez sur Parcourir, et sélectionner votre certificat public (dans mon cas) "12345010577c235ac3b483a40518ghk pubcert.pem". 6. Une fois votre certificat public mis en ligne avec succès, celui ci doit apparaitre dans la rubrique «Vos certificats Publics». 7. Notez le Cert ID, car vous en aurez besoin pour la suite. 8. Téléchargez le cerficat public de PayPal Étape 3: Mise en place des certificats dans Magento 1. Placez le certificat public de PayPal que vous venez de télécharger dans le répertoire lib/paypal de Magento. 2. Editez le fichier app/code/local/mage/paypal/block/standard/redirect.php et ajouter le Cert ID récupéré sur le site de PayPal. Vérification du correctif Si l on tente de rejouer l attaque, on se rend compte que désormais les informations qui transitent vers PayPal sont chiffrées et ne sont plus modifiables par l utilisateur.