Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara

Vesti, 01.10.2013, 09:42 AM

Za otkriće ozbiljnih propusta Yahoo nagradio istraživače samo vaučerima u vrednosti od 12 dolara

Nakon zbrke sa reciklirajem starih i nekorišćenih email adresa na koje su pristizali emailovi namenjeni bivšim vlasnicima Yahoo! Mail naloga, kao i nedavnog priznanja direktorke kompanije Yahoo Marise Mejer da ne koristi lozinku za svoj iPhone jer joj je naporno da 15-ak puta dnevno otključava telefon, Yahoo je ponovo privukao pažnju javnosti, naročito stručnjaka za bezbednost, zbog u najmanju ruku neozbiljnog odnosa kompanije prema bezbednosti korisnika njenih servisa.

Name, istraživači firme Hihg-Tech Bridge su 23. septembra obavestili tim zadužen za bezbednost u kompaniji Yahoo o XSS ranjivostima u ecom.yahoo i adserver.yahoo.com domenima.

Svaka od tri otrkivene ranjivosti mogla bi omogućiti napadačima kompromitovanje bilo kog @yahoo.com email naloga. Sve što napadač treba da uradi je da natera žrtvu koja je prijavljena na Yahoo nalog da klikne na posebno napravljen link u emailu.

Yahoo-ov tim je odgovorio posle 48 sati zahvaljujući se istraživačima i nudeći im novčanu nagradu od, verovali ili ne, 12,50 dolara za svaku od ovih ranjivosti. Da stvari budu gore, istraživačima je ponuđena samo jedna mogućnost: da tu smešnu svotu novca potroše isključivo u Yahoo-ovoj prodavnici u kojoj se prodaje roba kao što su majice, šolje, olovke i sličan kompanijski promotivni materijal.

Ovakav postupak kompanije rezultirao je odlukom istraživača tima High-Tech Bridge da ubuduće ne istražuju bagove za dobrobit Yahoo-a.

Direktor High-Tech Bridge, komentrišući ovu neugodnu situaciju, je rekao da ako kompanija ne može da troši novac za korporativnu bezbednost, trebalo bi ba da privuče istraživače na druge načine jer se u suprotnom nijedan od korisnika Yahoo-a ne može osećati bezbednim.

Iako novac ne bi trebalo da bude jedini motiv istraživača da prijave bagove koje otkriju (o majicama da i ne govorimo), ovakva „nepristojna ponuda“ neće doneti Yahoo-u mnogo novih prijatelja, a „beli šeširi“ bi ubuduće mogli potpuno prestati sa pružanjem pomoći Yahoo-u.

Podsećanja radi, Google i Facebook troše stotine hiljada dolara godišnje nagrađujući lovce na bagove. Yahoo se po prvi put put odlučio da nagradi istraživače za prijavljene propuste, ali jasno je da je bolje da nagrada nije ni bilo.

Kako god, priča se završava ovako: Yahoo je zakrpio sve ranjivosti koje su prijavili istraživači High-Tech Bridge.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije

Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije

Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje

Prevaranti koriste AI za lažne antivirus sajtove

Prevaranti koriste AI za lažne antivirus sajtove

Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje

Šta se krije iza lažnih OpenAI mejlova

Šta se krije iza lažnih OpenAI mejlova

Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje