Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara

Vesti, 01.10.2013, 09:42 AM

Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara

Nakon zbrke sa reciklirajem starih i nekorišćenih email adresa na koje su pristizali emailovi namenjeni bivšim vlasnicima Yahoo! Mail naloga, kao i nedavnog priznanja direktorke kompanije Yahoo Marise Mejer da ne koristi lozinku za svoj iPhone jer joj je naporno da 15-ak puta dnevno otključava telefon, Yahoo je ponovo privukao pažnju javnosti, naročito stručnjaka za bezbednost, zbog u najmanju ruku neozbiljnog odnosa kompanije prema bezbednosti korisnika njenih servisa.

Name, istraživači firme Hihg-Tech Bridge su 23. septembra obavestili tim zadužen za bezbednost u kompaniji Yahoo o XSS ranjivostima u ecom.yahoo i adserver.yahoo.com domenima.

Svaka od tri otrkivene ranjivosti mogla bi omogućiti napadačima kompromitovanje bilo kog @yahoo.com email naloga. Sve što napadač treba da uradi je da natera žrtvu koja je prijavljena na Yahoo nalog da klikne na posebno napravljen link u emailu.

Yahoo-ov tim je odgovorio posle 48 sati zahvaljujući se istraživačima i nudeći im novčanu nagradu od, verovali ili ne, 12,50 dolara za svaku od ovih ranjivosti. Da stvari budu gore, istraživačima je ponuđena samo jedna mogućnost: da tu smešnu svotu novca potroše isključivo u Yahoo-ovoj prodavnici u kojoj se prodaje roba kao što su majice, šolje, olovke i sličan kompanijski promotivni materijal.

Ovakav postupak kompanije rezultirao je odlukom istraživača tima High-Tech Bridge da ubuduće ne istražuju bagove za dobrobit Yahoo-a.

Direktor High-Tech Bridge, komentrišući ovu neugodnu situaciju, je rekao da ako kompanija ne može da troši novac za korporativnu bezbednost, trebalo bi ba da privuče istraživače na druge načine jer se u suprotnom nijedan od korisnika Yahoo-a ne može osećati bezbednim.

Iako novac ne bi trebalo da bude jedini motiv istraživača da prijave bagove koje otkriju (o majicama da i ne govorimo), ovakva „nepristojna ponuda“ neće doneti Yahoo-u mnogo novih prijatelja, a „beli šeširi“ bi ubuduće mogli potpuno prestati sa pružanjem pomoći Yahoo-u.

Podsećanja radi, Google i Facebook troše stotine hiljada dolara godišnje nagrađujući lovce na bagove. Yahoo se po prvi put put odlučio da nagradi istraživače za prijavljene propuste, ali jasno je da je bolje da nagrada nije ni bilo.

Kako god, priča se završava ovako: Yahoo je zakrpio sve ranjivosti koje su prijavili istraživači High-Tech Bridge.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Istraživači iz nemačke kompanije ERNW su na konferenciji o bezbednosti TROOPERS u Nemačkoj otkrili tri ozbiljne ranjivosti u čipovima popularnih ... Dalje

Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

U poslednjih šest meseci zabeležen je dramatičan porast nove vrste sajber napada koji se ne oslanja na ranjivosti u softveru, već na ljudske slabo... Dalje

Microsoft najavio produžetak podrške za Windows 10 za godinu dana

Microsoft najavio produžetak podrške za Windows 10 za godinu dana

Microsoft je konačno potvrdio ono što su mnogi priželjkivali - Windows 10 će i dalje dobijati bezbednosna ažuriranja (Extended Security Updates, ... Dalje

Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Istraživači iz Wordfence-a otkrili su sofisticiranu kampanju usmerenu na WordPress sajtove. Na prvi pogled, lažni dodatak (plugin) nazvan „Wo... Dalje

Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

U digitalnom svetu gde svaka sumnjiva poruka može otvoriti vrata za kompromitovanje sistema, pojavila se nova sajber pretnja, nazvana Mocha Manakin. ... Dalje