Kritičan propust u Yahoo Mailu omogućava hakerima da pristupe bilo kom nalogu
Vesti, 12.12.2016, 08:00 AM
Yahoo je sa 10000 dolara nagradio istraživača Jouko Pinonena koji je otkrio XSS (cross-site scripting) propust u Yahoo Mailu koji su hakeri mogli da iskoriste za pristup bilo kom nalogu. Yahoo je prošle nedelje ispravio ovaj propust.
Pinonen je otkrio da hakeri mogu da prevare Yahoovo HTML filtriranje i upadnu u nalog pomoću linkova koji kriju maliciozni JavaScript kod. Korisnici čak ne moraju da kliknu na linkove niti da otvaraju neke fajlove. Dovoljno je da otvore email hakera.
Pinonen je na svom blogu objasnio da propust omogućava napadaču da čita emailove žrtve ili da napravi virus koji će inficirati Yahoo Mail naloge. Da bi napad uspeo, potrebno je da žrtva pregleda email napadača. Druge interakcije žrtve, kao što je klik na link ili otvaranje priloga u emailu, nisu potrebne.
Yahoo je o ovom propustu obavešten 12. novembra. Kompanija je ispravila propust 29. novembra, tako da su svi korisnici sada bezbedni.
Pinonen je i prošle godine otkrio sličan XSS propust koji su hakeri takođe mogli iskoristiti za upad u naloge korisnika i čitanje emailova.
Yahoo Mail se već izvesno vreme ne smatra bezbednim email servisom, posebno posle otkrića da je kompanija krila da su hakeri 2014. kompromitovali najmanje 500 miliona naloga korisnika Yahoo Maila. To je otkriveno tek ove godine, kada je kompanija priznala da su hakeri pristupali informacijama korisnika kao što su imena, brojevi telefona, lozinke i email adrese.
Izdvojeno
Microsoft upozorava: sve češći napadi malvera za krađu podataka na macOS
Napadi u kojima se kradu osetljivi podaci više nisu samo problem Windowsa. Microsoft upozorava da se infostealer kampanje ubrzano šire i na macOS si... Dalje
Hakeri koriste „čiste“ imejlove i PDF dokumente za krađu Dropbox naloga
Rutinski poslovni imejl o „tenderu“ ili „nabavci“ može delovati dovoljno bezazleno da kliknete bez razmišljanja. Upravo na t... Dalje
Firefox dobija opciju za potpuno isključivanje AI funkcija jednim klikom
Mozilla je najavila novi odeljak u podešavanjima Firefox pregledača koji korisnicima omogućava da u potpunosti isključe sve generativne AI funkcij... Dalje
Aplikacije za upoznavanje ponovo meta hakera, Bumble i Match potvrdili incidente
Kompanije Bumble i Match Group, koje stoje iza popularnih aplikacija za upoznavanje, potvrdile su da su nedavno bile pogođene bezbednosnim incidentim... Dalje
Tužba protiv Mete: da li su WhatsApp poruke zaista nedostupne kompaniji?
Više tužilaca iz različitih delova sveta podnelo je tužbu protiv kompanije Meta pred saveznim sudom u Sjedinjenim Državama, tvrdeći da kompanija... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





