Heren,
Volgens mij zit er een security leak in het systeem van paypal.
In onderstaande flow is namelijk het volgende mogelijk:
In de stap waarbij 'DoExpressCheckoutPayment' wordt aangeroepen is het voor de developer nog mogelijk om het af te boeken bedrag te wijzigen. Wanneer er een order aangemaakt van bijv 20 euro, je klikt op paypal betaling, logged in, en ziet het bedrag van 20 euro staan en je klikt op doorgaan, is het mogelijk om daarna bijv X euro af te boeken. De gebruiker zal na het klikken op doorgaan dit niet zien en direct worden doorgeleid naar de website.
Vervolgens moet je als eindgebruiker maar via mail/paypal transactieoverzicht er achter komen wat er daadwerkelijk is afgeboekt.
Am i right?
Volgens mij zit er een security leak in het systeem van paypal.
In onderstaande flow is namelijk het volgende mogelijk:
In de stap waarbij 'DoExpressCheckoutPayment' wordt aangeroepen is het voor de developer nog mogelijk om het af te boeken bedrag te wijzigen. Wanneer er een order aangemaakt van bijv 20 euro, je klikt op paypal betaling, logged in, en ziet het bedrag van 20 euro staan en je klikt op doorgaan, is het mogelijk om daarna bijv X euro af te boeken. De gebruiker zal na het klikken op doorgaan dit niet zien en direct worden doorgeleid naar de website.
Vervolgens moet je als eindgebruiker maar via mail/paypal transactieoverzicht er achter komen wat er daadwerkelijk is afgeboekt.
Am i right?
[Voor 1% gewijzigd door NMe op 25-06-2015 12:09]
Professioneel Heftruck Syndroom