ITnews - Новости Информационных Технологий
ITnews - Новости Информационных Технологий
Четверг, 8 января 2009 г.  

ИнтернетСвязьТехнологииБезопасностьБизнесСофтЖелезоГаджеты

Найдена критическая уязвимость в сервисах Yahoo

27 октября 2008, 9:17

Исследовательская компания Netcraft сообщила об обнаружении серьезной уязвимости на веб-сайте Yahoo. Эксплуатация уязвимости ведет к перехвату идентификационных файлов cookie, которые сервер отдает легальным пользователям, пишет CyberSecurity. При помощи таких сайтов портал различает пользователей и предоставляет им определенные привилегии, например доступ к конкретному почтовому ящику.

Перехватив указанные файлы-cookie злоумышленник может с точки зрения сайта yahoo.com и его дочерних проектов выступать от имени авторизованного пользователя.

В Netcraft сообщают, что перехват возможен из-за наличия XSS-уязвимости на сайте Yahoo HotJobs (hotjobs.yahoo.com). На данном сайте атакующий может внедрить злонамеренный JavaScript, который и похитит искомые сведения. Код на JavaScript позволяет перехватывать как cookie с сайта HotHobs, так и с общего портала Yahoo. Затем скрипт передает полученные данные по указанному адресу.

"Когда сайт использует cookie для открытия сессий аутентификации, чрезвычайно важно защищать значения файлов-cookie и убедиться, что они недоступны третьей стороне. Зачастую при помощи XSS-уязвимостей доступ к этим данным имеют хакеры, которые и получают контроль над закрытой часть сайтов или пользовательскими данными", - говорят в Netcraft.

Специалисты компании говорят, что в случае с Yahoo для предотвращения перехвата в настройках передачи cookie достаточно указывать параметр HttpOnly, его понимают все современные браузеры.

Ранее в этом же году схожая уязвимость была блокирована на еще одном сайте Yahoo - ychat.help.yahoo.com, где помимо cookie можно было для большей верности получить и подлинный SSL-сертификат. Тогда некие испанские злоумышленники уже успели воспользоваться неосмотрительностью администраторов портала.

В обоих случаях, говорят в Netcraft, с помощью cookie Yahoo хакеры могли подделывать пользовательские сессии, позволяющие получить доступ к содержимому почты Yahoo Mail и других персональных сервисов.


Рейтинг новости: Рейтинг новости: 4.0000 (оценок: 1). 1 2 3 4 5
подписка Подписка на новости информационных технологий
код для блога Получить код для блога

Смотрите также темы:
  » Читайте также новости:

  » Свежая аналитическая статья:
  » Читайте также интервью:
Украинский телеком — 2008. Итоги
Несмотря на то, что внедрение 3G украинскими мобильными операторами снова отложено на этот год, однако есть что вспомнить и в минувшем году.
Владислав Шаповал, BSA: "Сисадмин отвечает за пиратское ПО"
Юридический представитель Ассоциации производителей программного обеспечения (Business Software Alliance) в ходе онлайн-конференции отметил ответственность в первую очередь ИТ-специалиста на предприятии за использование нелицензионного софта.
  » Новый обзор:
  » Смотрите также фотогалереи:
Производители мобильных телефонов: итоги 2008 года в фактах (ч.2)
Во второй части нашего рассказа о достижениях мировой индустрии мобильных телефонов и коммуникаторов мы поговорим о трех компаниях-лидерах своего сегмента, а также об украинской Borton, представившей в этом году первую модель...
ASUS P565: "самый ловкий"
Коммуникатор ASUS P565 стал самым мощным коммуникатором, выпущенным в 2008 году. В ближайшее время ожидайте детальный обзор устройства, а пока предлагаем вам несколько изображений внутренней начинки.

  » Интересные факты:

  » Еще новости по теме...
Mozilla латает дыры в Firefox Mozilla латает дыры в Firefox
18 декабря 2008, 11:10
Mozilla выпустила 8 патчей для своего веб-браузера Firefox, три из которых должны "залатать" уязвимости, признанные критическими.
Китайцы раскрыли способ атаки через Internet Explorer 7 Китайцы раскрыли способ атаки через Internet Explorer 7
11 декабря 2008, 16:16
Уязвимость в Internet Explorer 7 может привести к инфицированию компьютера просто в результате посещения какого-нибудь злонамеренного веб-сайта.
Microsoft не теряет надежды объединиться с Yahoo Microsoft не теряет надежды объединиться с Yahoo
8 декабря 2008, 10:21
Исполнительный директор Microsoft Стив Баллмер заявил в своем интервью газете Wall Street Journal, что его компания и Yahoo все-таки могут заключить сделку, и обе компании выиграли бы от объединения своих бизнесов, связанных с интернет-рекламой.
Исполнительный директор Yahoo Джерри Янг покинет свой пост Исполнительный директор Yahoo Джерри Янг покинет свой пост
18 ноября 2008, 13:46
Основной причиной являются провальные переговоры Янга с Microsoft, когда софтверный гигант предлагал купить Yahoo по цене в $33 за одну акцию.
Google не будет заключать сделку с Yahoo Google не будет заключать сделку с Yahoo
6 ноября 2008, 9:19
Компания Google отказалась от договора по рекламному сотрудничеству с Yahoo, после того как американские антимонопольные органы в итоге не одобрили сделку.
В Adobe Reader нашли уязвимость В Adobe Reader нашли уязвимость
5 ноября 2008, 9:41
Компания Core Security Technologies нашла критическую уязвимость в популярном приложении Adobe Reader 8.1.2, предназначенном для чтения файлов в формате PDF.


Последние новости:



Новости кино
Загрузка...



Фотоновости

Еще фотоновостей!



ГлавнаяНовостиАналитикаИнтервьюОбзорыФотогалереиWi-FiФотоновостиФорум
Copyright © 2005-2008 ITnews
Любое использование материалов, опубликованных на ITnews,
разрешается только в случае указания гиперссылки на ITnews.com.ua
О нас | Прислать новость | Экспорт новостей | Подписка на новости | Реклама

TOP.proext.com