UWAGA! Promocja dla firm - MICROSOFT OFFICE 365  na 12 miesiecy ZA DARMO! Tylko na CentrumXP.pl!
Wielka promocja Office 365 na CentrumXP.pl!
Do góry Skomentuj

Odkryto poważną lukę w systemie Passport Microsoftu

Odkryto poważną lukę w systemie Passport Microsoftu

Poważna luka w usłudze Passport Microsoftu narażała jej użytkowników na niebezpieczeństwo ujawnienia ich danych osobowych.
Atakujący mógł zmienić hasło dowolnego użytkownika usługi oraz pobrać nie tylko dane osobowe klientów Microsoftu, lecz również numery ich kart kredytowych.

"Dziura" w systemie została opisana wczoraj w nocy na liście mailingowej Full Disclosure.

Łatwość przeprowadzonego ataku w połączeniu z dużą liczbą danych przechowywanych przez system czyni odkryty błąd bardzo poważną usterką. "Dziura" istnieje w Passporcie od dawna, została tylko niedawno odkryta - informuje użytkownik podpisujący się na liście jako Muhammad Faisal Rauf Danka.

Microsoft zareagował natychmiast - w trzy i pół godziny po opublikowaniu informacji o błędzie wyłączył mechanizm pozwalający na zmianę haseł.

Wykorzystanie "dziury" w usłudze Passport było bardzo proste - wystarczyło wprowadzić odpowiedni adres URL w oknie przeglądarki internetowej, zawierający adres e-mailowy konta, w którym należy zmienić hasło, oraz adres zwrotny, pod jaki ma być odesłana informacja o zmianie hasła.

Klikając odnośnik, który znajdował się w wiadomości zwrotnej, atakujący był w stanie zmienić hasło konta ofiary, a po zalogowaniu się odczytywać dowolne informacje o użytkowniku.

Redakcja: Opublikowano: 8 maja 2003 Odsłon: 964 Kategoria: Microsoft Passport

Komentarze

co tam
torpeda, 28 września 2007, 10:00

Dodaj swój komentarz

Zasady publikacji komentarzyZasady publikacji komentarzy

Redakcja CentrumXP.pl nie odpowiada za treść komentarzy publikowanych na stronach Portalu
i zastrzega sobie prawo do usuwania wypowiedzi, które:

  • zawierają słowa wulgarne, obraźliwe, prowokujące i inne naruszające dobre obyczaje;
  • są jedynie próbami reklamowania stron internetowych (spamowanie poprzez umieszczanie linków);
  • przyczyniają się do złamania prawa bądź warunków licencyjnych oprogramowania (cracki, seriale, torrenty itp.);
  • zawierają dane osobowe, teleadresowe, adresy mailowe lub numery GG;
  • merytorycznie nie wnoszą nic do dyskusji lub nie mają związku z tematem komentowanego newsa, artykułu bądź pliku.

Autor:

Komentarz:

Dodaj komentarz