Veszélyes sebezhetőség a Yahoo Mail levelezőn

Milkovits Gábor, 2009. szeptember 20. 14:50

A Breach Security szoftverbiztonsági cég arra figyelmezteti a felhasználókat, hogy hackerek tömeges támadásokat indítottak a Yahoo Mail online levelező jelszavainak megszerzésért egy olyan sebezhetőséget kihasználva, amelyről már legalább két éve tud az üzemeltető.

Miközben a Yahoo Mail szokásos belépőoldala biztonságosnak nevezhető, a levelező számos olyan partner számára is elérhető, akiknek lehetőségük van ennek mellőzésével, saját céges alkalmazásaikból közvetlenül belépni az online programba. Csakhogy azok a köztes webhelyek, illetve API-k ahonnan ők végül belépnek, könnyen beazonosíthatók, elég a "config/isp_verify_user" szöveget beírni mondjuk a Google keresősorába. Mivel a Yahoo nem szűri az ilyen szerződéses szolgáltatásokhoz kapcsolódó számítógépeket, a hackerek bárhonnan könnyedén eljuthatnak ide és hozzáfoghatnak a jelszavak feltöréséhez. Márpedig ez többnyire csak idő kérdése, mert a Yahoo nem korlátozza a belépési kísérletek számát, ráadásul azt is közli, ha a felhasználónév és a jelszó közül csak az egyik nem stimmel. A megszerzett adatok ezután széleskörű spam-terjesztésre, illetve további bizalmas adatok, például bankszámla-jelszavak ellopására is felhasználhatók.

Ryan Barnett, a Breach Security igazgatója a sajtónak azt nyilatkozta, hogy a sebezhetőségről legalább két évvel ezelőtt tájékoztatta már a Yahoo-t, most pedig azért fordult a nyilvánossághoz, mert a WASC internetes biztonsági konzorcium információi szerint az utóbbi hetekben több ezer a rést kihasználó támadást regisztráltak. A Yahoo szóvivője  a hírre annyit reagált, hogy komolyan veszik az online biztonság kérdését, vizsgálják a helyzetet, és meg fogják tenni a szükséges lépéseket.