Yahoo je sa 10000 dolara nagradio istraživača Jouko Pinonena koji je otkrio XSS (cross-site scripting) propust u Yahoo Mailu koji su hakeri mogli da iskoriste za pristup bilo kom nalogu. Yahoo je prošle nedelje ispravio ovaj propust.

Pinonen je otkrio da hakeri mogu da prevare Yahoovo HTML filtriranje i upadnu u nalog pomoću linkova koji kriju maliciozni JavaScript kod. Korisnici čak ne moraju da kliknu na linkove niti da otvaraju neke fajlove. Dovoljno je da otvore email hakera.

Pinonen je na svom blogu objasnio da propust omogućava napadaču da čita emailove žrtve ili da napravi virus koji će inficirati Yahoo Mail naloge. Da bi napad uspeo, potrebno je da žrtva pregleda email napadača. Druge interakcije žrtve, kao što je klik na link ili otvaranje priloga u emailu, nisu potrebne.

Yahoo je o ovom propustu obavešten 12. novembra. Kompanija je ispravila propust 29. novembra, tako da su svi korisnici sada bezbedni.

Pinonen je i prošle godine otkrio sličan XSS propust koji su hakeri takođe mogli iskoristiti za upad u naloge korisnika i čitanje emailova.

Yahoo Mail se već izvesno vreme ne smatra bezbednim email servisom, posebno posle otkrića da je kompanija krila da su hakeri 2014. kompromitovali najmanje 500 miliona naloga korisnika Yahoo Maila. To je otkriveno tek ove godine, kada je kompanija priznala da su hakeri pristupali informacijama korisnika kao što su imena, brojevi telefona, lozinke i email adrese.




Izvor: informacija.rs