Propust na sajtu Amazon.com: prijavljivanje na nalog sa različitim lozinkama
Vesti, 01.02.2011, 09:11 AM
Prema pisanju sajta Wired.com, propust u bezbednosti sajta Amazon.com omogućava pojedinim korisnicima prijavljivanje pomoću različitih lozinki koje su slične ali ne i iste sa prvaom lozinkom.
Propust kao ispravne tretira lozinke koje imaju dodatne karaktere pored minimalnih osam karaktera obaveznih prilikom kreiranja lozinke.
Primera radi, ukoliko je tačna lozinka “Password”, sajt Amazon.com dopušta prijavljivanje na korisnički nalog i sa sledećim varijacijama ove lozinke: “PASSWORD,” “password,” “passwordpassword,” i “password12345”.
Međutim, izgleda da propust pogađa jedino starije naloge na Amazon.com, čije lozinke nisu menjane godinama unazad.
Amazon nije želeo da komentariše pisanja sajtova Wired i Reddit kojem je propust prvi put prijavljen.
Oni koji su pogođeni ovim propustom, vlasnici naloga sa starim lozinkama, treba da se prijave sa svojom lozinkom na nalog na Amazon.com i da promene lozinku.
Moguće je da je Amazon koristio unix crypt() funkciju za šifrovanje starijih lozinki, konvertujući ih u velika slova, pre odpremanja na svoje servere. Crypt() skraćuje duže lozinke, dobacujući sve dodatne karaktere posle minimalnih osam. Pored toga, krekovanje ovakvih lozinki je relativno lako što je pokazao slučaj Gwalker Media kada su hakeri objavili njihovu bazu lozinki koje su bile kodirane na ovakav način.
Izdvojeno
OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni
OpenAI je potvrdio da je došlo do curenja podataka, ali ne zbog direktnog napada na njihove sisteme, već kompromitovanjem Mixpanel-a, analitičkog ... Dalje
Piratske kopije Battlefield 6 pune malvera
Istraživači iz Bitdefender Labs-a upozorili su na novu kampanju koja cilja gejmere koji su u potrazi za „besplatnim“ ili hakovanim verzi... Dalje
Novi ClickFix napadi: lažni porno sajtovi iz oglasa šire malvere
Istraživači iz kompanije Acronis upozoravaju na novu kampanju koja kombinuje ClickFix trikove i lažne porno sajtove kako bi prevarila korisnike da ... Dalje
Novi ClickFix trik: lažno Windows ažuriranje navodi korisnike da instaliraju malver
Istraživač Danijel B. iz britanskog NHS-a, otkrio je kampanju koja je počela pre oko mesec dana na domenu groupewadesecurity[.]com. Kada žrtva otv... Dalje
Matrix Push C2: lažne notifikacije veb pregledača vode do malvera
Istraživači iz BlackFrog-a otkrili su novu komandno-kontrolnu infrastrukturu nazvanu Matrix Push C2, koja koristi legitimnu funkciju web pregledača... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





