CYBER NEWS

Yahoo Bare Fixed anden Scary XSS Bug

yahoo XSS STFSikkerhedseksperter absolut kuldegysninger hver gang en multinational virksomhed er fundet sårbar over for angreb. Sådanne nyheder er aldrig skal undervurderes - oplyses sårbarheder normalt efterlade millioner af brugere tilbøjelige til udnyttelse.

Lad os tage et glimt på Yahoo! og XSS (cross-site scripting) sårbarhed, der kunne have gjort det muligt dårlige aktører til at gå på kompromis brugernes e-mail konti ved blot at sende en ondsindet e-mail. Lad os gentage den sidste del - at udnytte sårbarheden, den eneste handling på vegne af brugeren bare åbne og vise deres e-mail. Intet mere.

Der opdagede XSS sårbarhed i Yahoo?

En finsk forsker, Jouko Pynnönen, har opdaget og rapporteret det skræmmende bug. Dette er, hvad forskeren har sagt i sin oprindelige indlæg, titlen Yahoo Mail gemt XSS:

En gemt XSS sårbarhed i Yahoo Mail blev lappet tidligere i denne måned. Fejlen tilladt ondsindet JavaScript-kode til at indgå i en specielt formateret e-mail. Koden vil automatisk blive evalueret, når meddelelsen blev set. JavaScript kunne anvendes til f.eks. kompromittere konto, ændre dens indstillinger, og videresende eller sende e-mail uden brugerens samtykke.

Alle versioner af Yahoo Påvirket, Mobile App Bortset

Endvidere, sårbarheden pågældende har påvirket alle versioner af Yahoo mail-tjeneste, den mobile app udelukket. En grund til, at skulle agitere brugerne er, at Yahoo er den næststørste e-mail tjeneste i verden. Næsten 300 million e-mail konti blev registreret fra februar 2014.

Heldigvis, Yahoo siger, at fejlen ikke er blevet udnyttet, og var fast i januar 6 før noget dårligt skete.

Jouko Pynnönen har lavet en også video der illustrerer potentialet udnytte.

Desværre, dette er ikke den første XSS bug findes i Yahoo, og sandsynligvis vil det ikke være den sidste. Heldigvis, Yahoo, blandt andre, har en bug bounty program der tilskynder uafhængige forskere til at rapportere fejl, de opdager. For denne særlige sårbarhed rapport, den finske forsker blev belønnet $10,000.

Milena Dimitrova

Milena Dimitrova

En inspireret forfatter og indhold leder, der har været med SensorsTechForum siden begyndelsen. Fokuseret på brugernes privatliv og malware udvikling, hun tror stærkt på en verden, hvor cybersikkerhed spiller en central rolle. Hvis almindelig sund fornuft giver ingen mening, hun vil være der til at tage noter. Disse noter senere kan blive til artikler! Følg Milena @Milenyim

Flere indlæg

Følg mig:
Twitter

Efterlad en kommentar

Din e-mail-adresse vil ikke blive offentliggjort. Krævede felter er markeret *

Frist er opbrugt. Venligst genindlæse CAPTCHA.

Del på Facebook Del
Loading ...
Del på Twitter Tweet
Loading ...
Del på Google Plus Del
Loading ...
Del på Linkedin Del
Loading ...
Del på Digg Del
Del på Reddit Del
Loading ...
Del på Stumbleupon Del
Loading ...