Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara

Vesti, 01.10.2013, 09:42 AM

Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara

Nakon zbrke sa reciklirajem starih i nekorišćenih email adresa na koje su pristizali emailovi namenjeni bivšim vlasnicima Yahoo! Mail naloga, kao i nedavnog priznanja direktorke kompanije Yahoo Marise Mejer da ne koristi lozinku za svoj iPhone jer joj je naporno da 15-ak puta dnevno otključava telefon, Yahoo je ponovo privukao pažnju javnosti, naročito stručnjaka za bezbednost, zbog u najmanju ruku neozbiljnog odnosa kompanije prema bezbednosti korisnika njenih servisa.

Name, istraživači firme Hihg-Tech Bridge su 23. septembra obavestili tim zadužen za bezbednost u kompaniji Yahoo o XSS ranjivostima u ecom.yahoo i adserver.yahoo.com domenima.

Svaka od tri otrkivene ranjivosti mogla bi omogućiti napadačima kompromitovanje bilo kog @yahoo.com email naloga. Sve što napadač treba da uradi je da natera žrtvu koja je prijavljena na Yahoo nalog da klikne na posebno napravljen link u emailu.

Yahoo-ov tim je odgovorio posle 48 sati zahvaljujući se istraživačima i nudeći im novčanu nagradu od, verovali ili ne, 12,50 dolara za svaku od ovih ranjivosti. Da stvari budu gore, istraživačima je ponuđena samo jedna mogućnost: da tu smešnu svotu novca potroše isključivo u Yahoo-ovoj prodavnici u kojoj se prodaje roba kao što su majice, šolje, olovke i sličan kompanijski promotivni materijal.

Ovakav postupak kompanije rezultirao je odlukom istraživača tima High-Tech Bridge da ubuduće ne istražuju bagove za dobrobit Yahoo-a.

Direktor High-Tech Bridge, komentrišući ovu neugodnu situaciju, je rekao da ako kompanija ne može da troši novac za korporativnu bezbednost, trebalo bi ba da privuče istraživače na druge načine jer se u suprotnom nijedan od korisnika Yahoo-a ne može osećati bezbednim.

Iako novac ne bi trebalo da bude jedini motiv istraživača da prijave bagove koje otkriju (o majicama da i ne govorimo), ovakva „nepristojna ponuda“ neće doneti Yahoo-u mnogo novih prijatelja, a „beli šeširi“ bi ubuduće mogli potpuno prestati sa pružanjem pomoći Yahoo-u.

Podsećanja radi, Google i Facebook troše stotine hiljada dolara godišnje nagrađujući lovce na bagove. Yahoo se po prvi put put odlučio da nagradi istraživače za prijavljene propuste, ali jasno je da je bolje da nagrada nije ni bilo.

Kako god, priča se završava ovako: Yahoo je zakrpio sve ranjivosti koje su prijavili istraživači High-Tech Bridge.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere

Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere

Istraživači kompanije EclecticIQ otkrili su novu kampanju u kojoj napadači koriste lažne sajtove koji se predstavljaju kao Google Gemini CLI i Ant... Dalje

Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika

Besplatna horor igra na Steamu pretvorila se u horor za igrače: malver krao lozinke i podatke iz kripto novčanika

Besplatna horor igra Beyond The Dark uklonjena je sa Steama nakon što su korisnici otkrili da je sadržala malver za krađu lozinki, podataka iz preg... Dalje

Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu

Ugašen servis za digitalno potpisivanje malvera koji je zloupotrebljavao Microsoftovu platformu

Microsoft je saopštio da je ugasio malware-signing-as-a-service (MSaaS) operaciju koja je zloupotrebljavala kompanijin Artifact Signing servis za gen... Dalje

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje