Yahoo novērš ievainojamību, ļaujot hakeriem noklausīties e-pastus
Satura rādītājs:
Video: hakeris 2024
Yahoo savā pasta pakalpojumā ir novērsis trūkumu, kas varēja ļaut hakeriem noklausīties lietotāju e-pastus gandrīz gadu pēc tam, kad šī pati kļūda tika atklāta un izlabota. Jouko Pynnonen no Somijas saņēma 10 000 USD no Yahoo par jaunās ievainojamības atklāšanu, kuru Yahoo noteica pagājušajā mēnesī.
Nepilnība attiecās uz vietņu skriptu uzbrukumu, kas uzbrucējam deva atļauju lasīt lietotāja e-pastu vai izveidot vīrusu, lai inficētu Yahoo Mail kontus. Pynnonen paskaidroja, ka lietotājam ir jāredz uzbrucēja e-pasts, lai kļūda darbotos.
Kļūda bija līdzīga vecam Yahoo Mail trūkumam, ko Pjunenens atklāja pagājušajā gadā, un tas varēja dot hakeriem pilnīgu kontroli pār Yahoo Mail kontu.
Trūkums Yahoo filtros
Pynnonen kā jaunākās ievainojamības vaininieks minēja Yahoo HTML ziņojumu filtra trūkumu. Filtrs darbojas, lai bloķētu ļaunprātīgu kodu no lietotāja pārlūka. Pēc pētnieka teiktā, filtram neizdevās uztvert visus ļaunprātīgo datu atribūtus. Pēc tam hakeris varēja izpildīt ļaunprātīgu JavaScript, vienkārši nosūtot cietušajam pielāgotu e-pastu.
Pētnieks atklāja trūkumus e-pasta sastādīšanas skatā, kur dažādas piestiprināšanas iespējas pievērsa viņa uzmanību potenciālajai kļūdai HTML pamata filtrēšanā. Pēc tam Pynnonen izveidoja e-pastu ar dažādiem pielikumiem un nosūtīja ziņojumu uz ārēju pastkasti. Pārbaudot e-pastā esošo neapstrādāto HTML, viņa uzmanību pievērsa daži ļaunprātīgi atribūti.
“Mani acīs ievilka datu * HTML atribūti. Pirmkārt, es sapratu, ka mana pagājušā gada centieni uzskaitīt HTML atribūtus, kurus atļauj Yahoo filtrs, neaptvēra tos visus. ”
Pynnonen domāja, ka ir iespējams iegult vairākus HTML atribūtus, kas iet caur Yahoo HTML filtru. Pēc e-pasta sastādīšanas ar ļaunprātīgiem datiem - * atribūtiem viņš beidzot atrada patoloģisku gadījumu.
Yahoo šogad ir bijis pakļauts ugunij pēc ziņojumiem, kas liecina, ka tumšajā tīmeklī ir pārdoti vismaz 200 miljoni pasta kontu.
Lasīt arī:
- Kā pierakstīties sistēmā Windows 10 Mail, izmantojot Yahoo kontu
- Yahoo Mail lietotne operētājsistēmai Windows 10 tagad sinhronizē kontaktus ar Microsoft People
Hotspot vairogs vpn novērš ievainojamību, kas atklāj lietotāja informāciju
Viena no galvenajām VPN pakalpojuma lomām ir lietotāju privātuma aizsardzība. Ir daudzi uzņēmumi, kas cīnās, lai savāktu pēc iespējas vairāk lietotāju datu, un šis fakts rada lielas bažas interneta un tehnoloģiju lietotājiem. Tā rezultātā daudzi nolēma savos datoros instalēt VPN programmatūru, lai…
Microsoft jūnija ielāps novērš būtisku nulles dienas ievainojamību, novērš tīkla trafika uzbrukumus
Jaunākie atklājumi liecina, ka Windows slēpj diezgan maz ievainojamības, kuras hakeri jebkurā brīdī varētu izmantot. Microsoft lepojas ar savu Edge pārlūku, apgalvojot, ka līdz šim nav veikti nulles dienu ekspluatācijas gadījumi, taču patiesība ir tāda, ka Windows OS ir dizaina trūkumi, kas potenciāli ietekmē visas Windows versijas. Jūnija sākumā mēs ziņojām par nulles dienu…
Jaunākie .net ietvara atjauninājumi novērš nopietnu ievainojamību attālā koda izpildē
Microsoft otrdien ielāgoja svarīgu .NET Framework atjauninājumu sēriju. Šie atjauninājumi novērš nopietnas ievainojamības, kas pat varētu atļaut koda attālu izpildi. Precīzāk, dažreiz .NET Framework neizdodas pareizi validēt ievadi pirms bibliotēku ielādēšanas. Rezultātā uzbrucēji, kas veiksmīgi izmanto šo ievainojamību, varētu pārņemt kontroli pār skartajām sistēmām. Viņi varētu …