Kritičan propust u Yahoo Mailu omogućava hakerima da pristupe bilo kom nalogu
Vesti, 12.12.2016, 08:00 AM
Yahoo je sa 10000 dolara nagradio istraživača Jouko Pinonena koji je otkrio XSS (cross-site scripting) propust u Yahoo Mailu koji su hakeri mogli da iskoriste za pristup bilo kom nalogu. Yahoo je prošle nedelje ispravio ovaj propust.
Pinonen je otkrio da hakeri mogu da prevare Yahoovo HTML filtriranje i upadnu u nalog pomoću linkova koji kriju maliciozni JavaScript kod. Korisnici čak ne moraju da kliknu na linkove niti da otvaraju neke fajlove. Dovoljno je da otvore email hakera.
Pinonen je na svom blogu objasnio da propust omogućava napadaču da čita emailove žrtve ili da napravi virus koji će inficirati Yahoo Mail naloge. Da bi napad uspeo, potrebno je da žrtva pregleda email napadača. Druge interakcije žrtve, kao što je klik na link ili otvaranje priloga u emailu, nisu potrebne.
Yahoo je o ovom propustu obavešten 12. novembra. Kompanija je ispravila propust 29. novembra, tako da su svi korisnici sada bezbedni.
Pinonen je i prošle godine otkrio sličan XSS propust koji su hakeri takođe mogli iskoristiti za upad u naloge korisnika i čitanje emailova.
Yahoo Mail se već izvesno vreme ne smatra bezbednim email servisom, posebno posle otkrića da je kompanija krila da su hakeri 2014. kompromitovali najmanje 500 miliona naloga korisnika Yahoo Maila. To je otkriveno tek ove godine, kada je kompanija priznala da su hakeri pristupali informacijama korisnika kao što su imena, brojevi telefona, lozinke i email adrese.
Izdvojeno
Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije
Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje
Prevaranti koriste AI za lažne antivirus sajtove
Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje
Šta se krije iza lažnih OpenAI mejlova
Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje
Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore
Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje
Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver
Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





