UWAGA! Promocja dla firm - MICROSOFT OFFICE 365  na 12 miesiecy ZA DARMO! Tylko na CentrumXP.pl!
Wielka promocja Office 365 na CentrumXP.pl!
Do góry Skomentuj

Passport znów dziurawy

Passport znów dziurawy

Victor Manuel Alvarez Castro, przedstawiający się jako "niezależny konsultant ds. zabezpieczeń" poinformował o wykryciu nowej "dziury" w zabezpieczeniach usługi Passport Microsoftu. Poważny błąd, umożliwiający uzyskanie nieautoryzowanego dostępu do konta użytkownika Passportu odnalazł on w funkcji "Secret Question", pozwalającej na odzyskanie zapomnianego hasła.

Usługa Passport służy (w dużym uproszczeniu) do ułatwienia internautom logowania się do serwisów internetowych (m.in. do systemu kont pocztowych Hotmail). Niezbędne do tego dane gromadzone są na serwerach Microsoftu i w momencie logowania udostępniane określonemu serwisowi - dzięki temu użytkownik nie musi pamiętać kilku różnych haseł (wystarczy, że pamięta hasło dostępu do Paszportu).

Wykryty przez Castro błąd umożliwia hakerowi "zresetowanie" hasła użytkownika i zastąpienie go własnym hasłem. Według Castro, osoba, która będzie znała adres e-mailowy danego użytkownika oraz kraj, z którego on pochodzi, będzie mogła przeprowadzić tę operację - pod warunkiem jednak, że "atakowane" konto utworzone było przed wdrożeniem funkcji "Secret Question" (co nastąpiło, jak mówi Castro, kilka lat temu).

Jeśli haker zdoła przeprowadzić opisaną wyżej procedurę, uzyska pełny dostęp do konta użytkownika i przechowywanych w ramach usługi Passport danych.

Microsoft na razie nie skomentował tych doniesień.

Redakcja: Opublikowano: 1 lipca 2003 Odsłon: 1 184 Kategoria: Microsoft Passport

Komentarze

Nie napisano jeszcze ani jednego komentarza. Twój może być pierwszy.

Dodaj swój komentarz

Zasady publikacji komentarzyZasady publikacji komentarzy

Redakcja CentrumXP.pl nie odpowiada za treść komentarzy publikowanych na stronach Portalu
i zastrzega sobie prawo do usuwania wypowiedzi, które:

  • zawierają słowa wulgarne, obraźliwe, prowokujące i inne naruszające dobre obyczaje;
  • są jedynie próbami reklamowania stron internetowych (spamowanie poprzez umieszczanie linków);
  • przyczyniają się do złamania prawa bądź warunków licencyjnych oprogramowania (cracki, seriale, torrenty itp.);
  • zawierają dane osobowe, teleadresowe, adresy mailowe lub numery GG;
  • merytorycznie nie wnoszą nic do dyskusji lub nie mają związku z tematem komentowanego newsa, artykułu bądź pliku.

Autor:

Komentarz:

Dodaj komentarz