Yahoo выплатили 10 000 $ за обнаружение критической уязвимости

Yahoo выплатили 10 000 $ за обнаружение критической уязвимости

Yahoo выплатили 10 000 $ за обнаружение критической уязвимости

Исследователь получил 10 000 $ за то, что нашел брешь в Yahoo! Mail. Для того чтобы воспользоваться этой уязвимостью, злоумышленник должен был заставить пользователя открыть специально созданное электронное письмо.

Почти год назад эксперт из Финляндии обнаружил XSS-уязвимость в веб-версии сервиса Yahoo! Mail. Эта брешь позволяла злоумышленнику выполнить вредоносный JavaScript-код, скрытый в электронных письмах.

Исследователь объяснил, что недостаток мог быть использован для пересылки сообщений электронной почты пользователей, изменения настроек их учетных записей и даже для создания почтового червя, который будет прикрепляться ко всем исходящим письмам. Брешь, за которую исследователь получил 10 000 $ существует из-за неправильной обработки кода в HTML-письмах.

Также эксперт, недавно еще раз взглянувший на почтовый сервис Yahoo обнаружил похожую дыру в безопасности. На этот раз она связана со вставкой кода в момент прикрепления к письму определенного типа контента.

Функция в Yahoo! Mail позволяет пользователям прикреплять к письмам файлы из облачных хранилищ, например, таких как Dropbox или Google Drive. Эксперт проанализировал вставляемый в письма код при использовании этой функции и обнаружил, что некоторые HTML-атрибуты имеют имена data-* (например, data-url, data-category, data-embed-url). Дальнейший анализ показал, что эти атрибуты также используются, когда видео YouTube добавляется в электронное письмо.

Исследователь нашел способ использовать эти атрибуты для выполнения произвольного JavaScript-кода, когда в качестве вложения прикрепляется видео с YouTube. Для выполнения вредоносного кода пользователю не нужно нажимать на ссылку или открывать вложение, достаточно просто открыть электронное письмо.

Эксперт также уточнил, что пока не получил возможность проверить этот метод атаки в случае с вложениями из Google Drive и Dropbox. Yahoo были проинформированы об уязвимости 12 ноября и исправили ее к концу месяца.

В Нижневартовске сломался «Умный транспорт»: автобусы исчезли с карты

Жители Нижневартовска неожиданно остались без привычного способа отслеживать автобусы. В городе произошёл сбой в работе приложения «Умный транспорт», из-за чего на карте перестал отображаться общественный транспорт.

Как сообщает телеграм-канал «Транспортный цех», при попытке воспользоваться сервисом пользователи видят практически пустую карту, автобусы на ней просто отсутствуют. Нет автобусов — нет и понимания, через сколько они приедут.

В компании «Домтрансавто», которая является основным перевозчиком города, подтвердили наличие проблемы. По словам представителей перевозчика, причиной стал временный технический сбой.

Сейчас специалисты занимаются поиском и устранением неполадок. В компании заверили, что проблема затронула только приложение для отслеживания транспорта, а сами автобусы продолжают работать в обычном режиме.

Общественный транспорт по улицам ездит, просто цифровая витрина внезапно перестала показывать, где именно он находится.

Пока сервис восстанавливают, пассажирам предлагают пользоваться альтернативными приложениями. В качестве примера называют «Яндекс Карты», где движение автобусов по-прежнему отображается.

Ситуация в очередной раз напоминает, насколько сильно жители городов привыкли к цифровым сервисам. Ещё несколько лет назад люди спокойно выходили на остановку и ждали автобус по расписанию. Сегодня исчезновение иконок на карте вызывает почти такой же уровень тревоги, как отсутствие самих автобусов.

Когда именно «Умный транспорт» вернётся к нормальной работе, пока не сообщается.

На фоне этого любопытно выглядит опыт соседнего Сургута. Ранее городские власти заключили соглашение с компанией 2ГИС, благодаря чему жители могут отслеживать движение автобусов и смотреть расписание прямо в картографическом сервисе.

RSS: Новости на портале Anti-Malware.ru