American Express may have failed to encrypt data

บริษัท American Express อาจจะต้องเจอปัญหาหนักเกี่ยวกับการเก็บข้อมูลของลูกค้าเป็นความ ลับ เมื่อนาย Joe Damato ได้โพสไว้ในบล็อกของเขาว่า เขาได้รับอีเมลเกี่ยวกับการสมัครโปรโมชั่นของทางบริษัท American Express เมื่อเขากดเข้าไปสมัครก็จะมีหน้าจอให้กรอกราย ละเอียดส่วนตัวเช่น ชื่อ หมายเลขบัตร รหัสบัตร วันหมดอายุ เป็นต้น แต่นาย Damato ได้สังเกตุว่าหน้าที่เขาหรอกรายละเอียดอยู่ไม่ได้ใช้ Https ที่เป็นการเข้ารัหัสข้อมูลก่อนการส่ง เมื่อเขาได้ลองดักจับข้อมูลที่จะส่งไปยังเซอเวอร์ของทางบริษัทด้วยโปรแกรม Wireshark ปรากฏว่าข้อมูลไม่ได้เข้ารหัสเอาไว้เลย เขาจึงนำเรื่องนี้มาโพสเพื่อที่จะให้บริษัทแก้ไขปัญหาในส่วนนี้

American Express may be in hot water after a computer engineer discovered a portion of the card brand’s website, which claims to be secure, is sending private information in the clear.

Joe Damato wrote in a blog post Tuesday that he received a promotional email from American Express encouraging him to sign up for the Daily Wish service, through which cardholders can receive hefty discounts on a limited amount of merchandise, such as computers and camcorders.

If users click on the “Sign up for Daily Wish” button, they are prompted to enter personal information, such as name, card number, security code, expiration date and billing zip code, into a pop-up box. The box includes a “This page is secure” notification link, but upon further review, Damato found this not to be the case.

The domain for the sign-up box was not using “https,” an encrypted form of information transfer, he said. Damato used the open-source packet analyzer Wireshark to confirm that the (fake) information he entered into the form was delivered in clear text back to American Express’ server.

The card company, in a tweet posted this evening EST, said it was aware of the issue and investigating.

Information By: http://www.securecomputing.net.au/News/175891,american-express-may-have-failed-to-encrypt-data.aspx

You may also like...

Leave a Reply

Your email address will not be published. Required fields are marked *