Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara
Vesti, 01.10.2013, 09:42 AM
Nakon zbrke sa reciklirajem starih i nekorišćenih email adresa na koje su pristizali emailovi namenjeni bivšim vlasnicima Yahoo! Mail naloga, kao i nedavnog priznanja direktorke kompanije Yahoo Marise Mejer da ne koristi lozinku za svoj iPhone jer joj je naporno da 15-ak puta dnevno otključava telefon, Yahoo je ponovo privukao pažnju javnosti, naročito stručnjaka za bezbednost, zbog u najmanju ruku neozbiljnog odnosa kompanije prema bezbednosti korisnika njenih servisa.
Name, istraživači firme Hihg-Tech Bridge su 23. septembra obavestili tim zadužen za bezbednost u kompaniji Yahoo o XSS ranjivostima u ecom.yahoo i adserver.yahoo.com domenima.
Svaka od tri otrkivene ranjivosti mogla bi omogućiti napadačima kompromitovanje bilo kog @yahoo.com email naloga. Sve što napadač treba da uradi je da natera žrtvu koja je prijavljena na Yahoo nalog da klikne na posebno napravljen link u emailu.
Yahoo-ov tim je odgovorio posle 48 sati zahvaljujući se istraživačima i nudeći im novčanu nagradu od, verovali ili ne, 12,50 dolara za svaku od ovih ranjivosti. Da stvari budu gore, istraživačima je ponuđena samo jedna mogućnost: da tu smešnu svotu novca potroše isključivo u Yahoo-ovoj prodavnici u kojoj se prodaje roba kao što su majice, šolje, olovke i sličan kompanijski promotivni materijal.
Ovakav postupak kompanije rezultirao je odlukom istraživača tima High-Tech Bridge da ubuduće ne istražuju bagove za dobrobit Yahoo-a.
Direktor High-Tech Bridge, komentrišući ovu neugodnu situaciju, je rekao da ako kompanija ne može da troši novac za korporativnu bezbednost, trebalo bi ba da privuče istraživače na druge načine jer se u suprotnom nijedan od korisnika Yahoo-a ne može osećati bezbednim.
Iako novac ne bi trebalo da bude jedini motiv istraživača da prijave bagove koje otkriju (o majicama da i ne govorimo), ovakva „nepristojna ponuda“ neće doneti Yahoo-u mnogo novih prijatelja, a „beli šeširi“ bi ubuduće mogli potpuno prestati sa pružanjem pomoći Yahoo-u.
Podsećanja radi, Google i Facebook troše stotine hiljada dolara godišnje nagrađujući lovce na bagove. Yahoo se po prvi put put odlučio da nagradi istraživače za prijavljene propuste, ali jasno je da je bolje da nagrada nije ni bilo.
Kako god, priča se završava ovako: Yahoo je zakrpio sve ranjivosti koje su prijavili istraživači High-Tech Bridge.
Izdvojeno
Javno deljeni Claude razgovori nakratko bili dostupni u Google pretrazi
Korisnici koji su kreirali javne linkove ka svojim Claude razgovorima otkrili su da se oni pojavljuju u rezultatima Google pretrage, omogućavajući p... Dalje
ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima
ChatGPT se prvi put našao među deset najčešće zloupotrebljavanih brendova u fišing napadima, pokazuje izveštaj kompanije Check Point za drugi k... Dalje
Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver
Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje
Google uvodi selfi video kao novu opciju za oporavak naloga
Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje
Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika
Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





