Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara
Vesti, 01.10.2013, 09:42 AM

Nakon zbrke sa reciklirajem starih i nekorišćenih email adresa na koje su pristizali emailovi namenjeni bivšim vlasnicima Yahoo! Mail naloga, kao i nedavnog priznanja direktorke kompanije Yahoo Marise Mejer da ne koristi lozinku za svoj iPhone jer joj je naporno da 15-ak puta dnevno otključava telefon, Yahoo je ponovo privukao pažnju javnosti, naročito stručnjaka za bezbednost, zbog u najmanju ruku neozbiljnog odnosa kompanije prema bezbednosti korisnika njenih servisa.
Name, istraživači firme Hihg-Tech Bridge su 23. septembra obavestili tim zadužen za bezbednost u kompaniji Yahoo o XSS ranjivostima u ecom.yahoo i adserver.yahoo.com domenima.
Svaka od tri otrkivene ranjivosti mogla bi omogućiti napadačima kompromitovanje bilo kog @yahoo.com email naloga. Sve što napadač treba da uradi je da natera žrtvu koja je prijavljena na Yahoo nalog da klikne na posebno napravljen link u emailu.
Yahoo-ov tim je odgovorio posle 48 sati zahvaljujući se istraživačima i nudeći im novčanu nagradu od, verovali ili ne, 12,50 dolara za svaku od ovih ranjivosti. Da stvari budu gore, istraživačima je ponuđena samo jedna mogućnost: da tu smešnu svotu novca potroše isključivo u Yahoo-ovoj prodavnici u kojoj se prodaje roba kao što su majice, šolje, olovke i sličan kompanijski promotivni materijal.
Ovakav postupak kompanije rezultirao je odlukom istraživača tima High-Tech Bridge da ubuduće ne istražuju bagove za dobrobit Yahoo-a.
Direktor High-Tech Bridge, komentrišući ovu neugodnu situaciju, je rekao da ako kompanija ne može da troši novac za korporativnu bezbednost, trebalo bi ba da privuče istraživače na druge načine jer se u suprotnom nijedan od korisnika Yahoo-a ne može osećati bezbednim.
Iako novac ne bi trebalo da bude jedini motiv istraživača da prijave bagove koje otkriju (o majicama da i ne govorimo), ovakva „nepristojna ponuda“ neće doneti Yahoo-u mnogo novih prijatelja, a „beli šeširi“ bi ubuduće mogli potpuno prestati sa pružanjem pomoći Yahoo-u.
Podsećanja radi, Google i Facebook troše stotine hiljada dolara godišnje nagrađujući lovce na bagove. Yahoo se po prvi put put odlučio da nagradi istraživače za prijavljene propuste, ali jasno je da je bolje da nagrada nije ni bilo.
Kako god, priča se završava ovako: Yahoo je zakrpio sve ranjivosti koje su prijavili istraživači High-Tech Bridge.

Izdvojeno
Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Istraživači iz nemačke kompanije ERNW su na konferenciji o bezbednosti TROOPERS u Nemačkoj otkrili tri ozbiljne ranjivosti u čipovima popularnih ... Dalje
Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

U poslednjih šest meseci zabeležen je dramatičan porast nove vrste sajber napada koji se ne oslanja na ranjivosti u softveru, već na ljudske slabo... Dalje
Microsoft najavio produžetak podrške za Windows 10 za godinu dana
.jpg)
Microsoft je konačno potvrdio ono što su mnogi priželjkivali - Windows 10 će i dalje dobijati bezbednosna ažuriranja (Extended Security Updates, ... Dalje
Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Istraživači iz Wordfence-a otkrili su sofisticiranu kampanju usmerenu na WordPress sajtove. Na prvi pogled, lažni dodatak (plugin) nazvan „Wo... Dalje
Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

U digitalnom svetu gde svaka sumnjiva poruka može otvoriti vrata za kompromitovanje sistema, pojavila se nova sajber pretnja, nazvana Mocha Manakin. ... Dalje
Pratite nas
Nagrade