Навигация

Популярные статьи

Авторские и переводные статьи

Пресс-релизы

Регистрация на сайте


Опрос
Какие телеканалы вы смотрите чаще?







Yahoo платит за обнаруженную в своих продуктах уязвимость $12,5


2 октября 2013 | Интернет / На русском языке / Мир | Добавил: Kravtsova Olga
На сегодняшний день все больше компаний вводят программы вознаграждения для экспертов по безопасности. Нередко механизм работы подобных программ вызывает споры и даже судебные иски – в качестве примера можно привести недавний инцидент с Facebook , когда хакер так и не смог получить вознаграждение от социальной сети.

Специалисты High-Tech Bridge решили провести серию экспериментов с компанией Yahoo, которая, по ее словам, следует лучшим политикам ИБ и поощряет разработчиков в том, чтобы они искали бреши в ее продуктах. Yahoo является менее популярной, чем Facebook и Google, при этом она также обрабатывает информацию миллионов пользователей, поэтому исследователи решили установить, как легко можно обнаружить уязвимость в продуктах подобной компании, а также, как быстро наступит реакция разработчиков.

На обнаружение первой XSS-уязвимости исследователям потребовалось всего 45 минут и браузер Firefox. Это была классическая отраженная уязвимость межсайтового скриптинга на странице marketingsolutions.yahoo.com. Эксперты сообщили Yahoo об обнаруженной бреши, на что пришел скорый ответ: «К сожалению, данная заявка не квалифицируется на вознаграждение, так как она уже была подана другим человеком. Пожалуйста, продолжайте присылать данные обо всех уязвимостях, которые вы обнаружите в дальнейшем». При этом никаких доказательств того, что уязвимость была ранее обнаружена кем то другим, предоставлено не было.

На этом исследователи не остановились, и продолжили свои поиски. В течение нескольких дней Yahoo Security Team получила данные о еще 3 XSS-уязвимостях, которые находятся на страницах ecom.yahoo.com и adserver.yahoo.com domains. Для эксплуатации уязвимости требовалось всего лишь отправить авторизованному пользователю ящика @yahoo.com специально сформированную ссылку.

На этот раз ответа Yahoo пришлось ждать 48 часов, причем администрация сердечно отблагодарила исследователей и предложила им вознаграждение в $12,5 за каждую уязвимость. Вознаграждение можно забрать только в качестве кода для скидки на Yahoo Company Store в котором продаются футболки, кружки, ручки и другие сувениры с символикой Yahoo.

Источник: SecurityLab
Комментарии (0) | Распечатать | | Добавить в закладки:  

Другие новости по теме:


 



Телепрограммы для газет и сайтов.
25-ть лет стабильной работы: телепрограммы, анонсы, сканворды, кроссворды, головоломки, гороскопы, подборки новостей и другие дополнительные материалы. Качественная работа с 1997 года. Разумная цена.

Форум

Фоторепортажи

Авторская музыка

Погода

Афиша

Кастинги и контакты ТВ шоу

On-line TV

Партнеры

Друзья

Реклама

Статистика
Главная страница  |  Регистрация  |  Добавить новость Copyright © 2002-2012 Все о ТВ и телекоммуникациях. Все права защищены.