Ispravljen 'password reset' bag u Hotmailu korišćen u napadima prethodne dve nedelje

Vesti, 27.04.2012, 09:49 AM

Ispravljen 'password reset' bag u Hotmailu korišćen u napadima prethodne dve nedelje

Microsoft je objavio ispravku za bag u Hotmailu koji su skoro istovremeno otkrili istraživači Vulnerability Lab i haker iz Saudijske Arabije koji je član popularnog foruma posvećenog temama iz oblasti kompjuterske bezbednosti Dev-point.com. Kod exploita je procureo i brzo se širio na hakerskim forumima, a prema onome što je objavio WhiteC0de, uprkos brzoj reakciji Microsofta, exploit je korišćen za komproitovanje Hotmail naloga.

Otkrivena ranjivost u Hotmailu omogućava napadaču da resetuje Hotmail/MSN lozinku vrednostima koje napadač odabere. Udaljeni napdač može da zaobiđe uslugu oporavka lozinke i postavi novu lozinku ali i da zaobiđe zaštitu koju pruža token. Token blokira ili zatvara veb sesiju samo ako je polje za uno vrednosti prazno. Haker može, primera radi, zaobići zaštitu tokena vrednostima '+++)-' i tako omogućiti sebi neovlašćeni pristup MSN ili Hotmail nalogu. Napadač može dekodirati CAPTCHA i poslati automatizovane vrednosti preko MSN Hotmail modula.

Za napade je korišćen dodatak za Firefox pod nazivom Tamper Data koja koji omogućava da korisnik presreće izlazni HTTP zahtev brauzera u realnom vremenu i menja podatke. Sve što napadač treba da uradi je da odabere “I forgot my Password” i zatim “Email me a reset link” i pokrene Tamper Data u Firefoxu i promeni odlazne podatke.

Korisnici čijim je Hotmail nalozima pristupano na ovakav način mogli su da primete da se nešto dešava sa njihovim nalozima s obzirom da lozinka tako kompromitovanog naloga više ne funkcioniše. Najveću štetu pretrpeli u korisnici Hotmaila čiji je nalog povezan sa drugim nalozima kao što su PayPal, Facebook i Twitter, koji su takođe kompromitovani nakon hakovanja Hotmail naloga.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.

Napadi podržani veštačkom inteligencijom gotovo udvostručeni u 2025.

Broj sajber napada u kojima su napadači koristili veštačku inteligenciju gotovo se udvostručio tokom 2025. godine, navodi se u najnovijem izvešta... Dalje

Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove

Microsoft potvrdio da je Copilot zbog greške obrađivao poverljive mejlove

Microsoft je potvrdio da je softverska greška u Microsoft 365 Copilot Chat omogućila AI asistentu da sumira poverljive mejlove, čak i kada su bile ... Dalje

Facebook oglasi šire lažno Windows 11 ažuriranje

Facebook oglasi šire lažno Windows 11 ažuriranje

Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje

Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver

Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver

Korisnici Mac računara koji traže popularni softver poput 7-Zip, Notepad++, LibreOffice ili Final Cut Pro mogu se naći usred aktivne kampanje lažn... Dalje

Chrome ekstenzije prikupljale podatke 37 miliona korisnika

Chrome ekstenzije prikupljale podatke 37 miliona korisnika

Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje