Propust koji omogućava upad u Yahoo mail prodaje se za samo 700 dolara [VIDEO]

Vesti, 26.11.2012, 10:12 AM

Propust koji omogućava upad u Yahoo mail prodaje se za samo 700 dolara [VIDEO]

Egipatski haker koji se predstavlja nadimkom „The Hell“ na jednom hakerskom forumu nudi na prodaju exploit za 0 day ranjivost na yahoo.com po ceni od 700 dolara. „Cross-Site Scripting“ (XSS) propust u yahoo.com omogućava napadaču krađu kolačića (cookies) od korisnika Yahoo! Webmail-a. Zahvaljujući ovom propustu napadač može da šalje emailove sa žrtvinog naloga ili da ih čita.

U tipičnom XSS napadu, napadač šalje maliciozni link korisniku koji, kada klikne na link, pokreće skriptu koja može da pristupi kolačićima i drugim osetljivim podacima sačuvanim u brauzeru koje koristi sajt. Ovakve skripte mogu čak i da prepišu sadržaj HTML stranice.

Poznati bloger i stručnjak z bezbednost Brajan Krebs pronašao je oglas egiptskog hakera na jednom forumu u kome prodavac exploita kaže da se cene za takav exploit kreću od 1100 do 1500 dolara, a da će on svoj exploit prodavati za samo 700 dolara isključivo osobama u koje ima poverenja, i to iz razloga da se ne bi desilo da infromacije o propustu dospeju u pogrešne ruke, misleći pri tom na stručnjke za bezbednost koji bi ubrzo mogli da zakrpe propust.

Krebs je o ovome obavestio Yahoo, a iz kompanije kažu da trenutno rade na rešavanju tog problema, ali da to neće biti nimalo lak zadatak jer treba otkriti tačan yahoo.com URL koji koristi exploit, što nije baš lako ako na raspolaganju imate jedino video snimak koji je objavio haker kako bi demonstrirao potencijalnim kupcima kako funkcioniše exploit.

Na kraju, ovakav tip ranjivosti je dobar podsetnik zašto treba biti posebno oprezan prilikom kliktanja na linkove u emailovima koje dobijamo od nepoznatih osoba ili u porukama koje ne očekujemo, kaže Brajan Krebs.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

LastPass upozorava na phishing kampanju koja cilja master lozinke

LastPass upozorava na phishing kampanju koja cilja master lozinke

Kompanija LastPass upozorava korisnike na novu phishing kampanju koja navodi žrtve da otkriju svoje master lozinke. Kampanja je počela oko 19. janua... Dalje

WhisperPair: Bluetooth propust omogućava prisluškivanje preko bežičnih slušalica

WhisperPair: Bluetooth propust omogućava prisluškivanje preko bežičnih slušalica

Bezbednosni istraživači su otkrili ozbiljnu Bluetooth ranjivost koja omogućava hakerima da neprimetno preuzmu kontrolu nad bežičnim slušalicama,... Dalje

VoidLink: veštačka inteligencija menja način na koji nastaje malver

VoidLink: veštačka inteligencija menja način na koji nastaje malver

Istraživači iz kompanije Check Point upozorili su na pojavu VoidLink-a, jednog od prvih poznatih primera naprednog malvera koji je u velikoj meri ra... Dalje

Nova runda GhostPoster kampanje: još 17 zlonamernih ekstenzija zarazilo 840.000 pregledača

Nova runda GhostPoster kampanje: još 17 zlonamernih ekstenzija zarazilo 840.000 pregledača

Bezbednosni istraživači otkrili su još 17 zlonamernih ekstenzija povezanih sa kampanjom GhostPoster, koje su se širile kroz prodavnice dodataka za... Dalje

Reprompt: nova tehnika napada neprimetno izvlači podatke iz AI četbotova

Reprompt: nova tehnika napada neprimetno izvlači podatke iz AI četbotova

Bezbednosni istraživači otkrili su novu tehniku napada koja pokazuje kako AI četbotovi mogu biti izmanipulisani da otkriju osetljive podatke uz min... Dalje