Yahoo popravi ranljivost, ki hekerjem omogoča prisluškovanje e-poštnim sporočilom

How to effectively deal with bots on your site? The best protection against click fraud.

Yahoo je odpravil napako Pošta to bi hekerjem omogočilo prisluškovanje uporabniških e-poštnih sporočil skoraj eno leto po razkritju in popravi iste napake. Finski Jouko Pynnonen je od Yahooja prejel 10.000 USD za razkritje nove ranljivosti, ki jo je Yahoo odpravil prejšnji mesec.

Napaka se je nanašala na napad na skripte na več spletnih mestih, ki je napadalcu dal dovoljenje za branje e-pošte uporabnika ali ustvarjanje virusa za okužbo računov Yahoo Mail. Pynnonen je pojasnil, da si mora uporabnik ogledati e-poštno sporočilo napadalca, da bo napaka delovala.

Napaka je bila podobna stari napaki Yahoo Maila, ki jo je Pynnonen odkril lani in bi lahko hekerjem omogočil popoln nadzor nad računom Yahoo Mail.

Pomanjkljivost v filtrih Yahoo

Pynnonen je kot krivca za najnovejšo ranljivost navedel pomanjkljivost Yahoovega filtra za sporočila HTML. Filter deluje tako, da blokira zlonamerno kodo iz uporabnikovega brskalnika. Po mnenju raziskovalca filter ni zajel vseh atributov zlonamernih podatkov. Nato bi lahko heker izvedel zlonamerni JavaScript, tako da žrtvi pošlje e-poštno sporočilo po meri.

instagram story viewer

Raziskovalec je odkril napako v pogledu sestavljanja e-pošte, kjer so ga različne možnosti pripenjanja opozorile na morebitne napake pri osnovnem filtriranju HTML. Nato je Pynnonen ustvaril e-poštno sporočilo z različnimi prilogami in ga poslal v zunanji nabiralnik. Po pregledu surov HTML, vsebovan v e-poštnem sporočilu, je zbudil nekaj zlonamernih lastnosti.

»V oči so mi vpadli atributi data- * HTML. Najprej sem ugotovil, da moj lanski trud, da naštejem atribute HTML, ki jih dovoljuje Yahoov filter, ni ujel vseh. "

Pynnonen je menil, da je mogoče vdelati več atributov HTML, ki bi šli skozi Yahoov filter HTML. Na koncu je našel patološki primer, potem ko je sestavil e-poštno sporočilo z neprimernimi atributi data- *.

Yahoo je bil ogrožen v začetku tega leta po poročilih, ki kažejo, da je bilo v temnem spletu prodanih vsaj 200 milijonov poštnih računov.

Preberite tudi:

  • Kako se prijaviti v Windows 10 Mail z računom Yahoo
  • Aplikacija Yahoo Mail za Windows 10 zdaj sinhronizira stike z Microsoft People
Teachs.ru
7 načinov, kako popraviti Yahoo Mail, ko ne deluje v Chromu

7 načinov, kako popraviti Yahoo Mail, ko ne deluje v ChromuYahoo MailWindows 10Windows 11Chrome

Ali ste poskusili uporabljati Yahoo Mail v drugem brskalniku?Google Chrome je najbolj priljubljen in napreden spletni brskalnik, ki ga je razvil tehnološki velikan Google.Čeprav Google Chrome deluj...

Preberi več
Yahoo Mail ne prejema e-pošte? Tukaj je Kaj storiti

Yahoo Mail ne prejema e-pošte? Tukaj je Kaj storitiYahoo Mail

Poskusite počistiti predpomnilnik brskalnika ali preklopiti na nov brskalnikUporabniki Yahoo Mail so poročali, da na svoje račune ne prejemajo pošte.Razlog za to je lahko pomanjkanje prostora za sh...

Preberi več
Rešeno: Yahoo začasna napaka 15

Rešeno: Yahoo začasna napaka 15Yahoo Mail

Podprti in posodobljeni brskalniki dobro delujejo z Yahoo MailČe vidite začasno sporočilo o napaki 15 v storitvi Yahoo Mail, se odjavite iz vseh drugih naprav, v katerih ste prijavljeni, in poskusi...

Preberi več
ig stories viewer