Aviv Raff, Lance James és Mike Bailey egy preparált levelet küldtek a vezérigazgatónak, Darren Berkovitz-nak. Mikor az megnyitotta a levelet, a csapat sikeresen ki is használta az XSS sebezhetőséget. Hozzáfértek a CEO postafiókjához és versenyszabályzatnak megfelelően feljegyezték a szükséges paramétereket (2009 június 26-án esedékes taszk a naptárban).
Állítólag Berkovitz elismerte a naptárbejegyzés hitelességét, de a vállalat még nem ismerte el a betörés tényét a beígért jutalom kifizetésével.
A vállalat elismerte a betörést.
A részletek itt olvashatók.
- A hozzászóláshoz be kell jelentkezni
- 3545 megtekintés
Hozzászólások
lol
- A hozzászóláshoz be kell jelentkezni
Ezt csúnyán benyalták a nagypofájúak. :D
- A hozzászóláshoz be kell jelentkezni
Kicsit régi már a hír.. Azóta elismerték
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
Hm.. vagy me'gsem?
"Whoops! That Page Isn't Here "
--
UBUNTU 9.04 Rock's!
Type cat /vmlinuz > /dev/audio to hear the Voice of God.
- A hozzászóláshoz be kell jelentkezni
Na és itt kezd érdekes lenni a dolog, amikor már a google se találja az anyagot, és az eredeti helyről is törölték :) Még mázli, hogy 1-2 kereső még emlékszik, hogy volt ott azért vmi ( kár hogy a cache-elt tartalmat nem lehet előhívni ) :)
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
aranyos hír. :D
duplán bukó, mert ugye egyrészt -10e $, meg hát a reklám érték az lett volna, hogy nem sikerül feltörni lol. :D
- A hozzászóláshoz be kell jelentkezni
Viszont elismerték.
Ez is nagy szó.
Ha magyarhonban lenne ez, más lett volna a vége...
szürkehrteg
azenoldalamponthu
- A hozzászóláshoz be kell jelentkezni
Mivel magyarhonban vagyunk, a krakogok ezen nyammognak.
tompos
- A hozzászóláshoz be kell jelentkezni
Pár évvel ezelőtt találtam egy apróságot egy itteni bank weboldalában, amin keresztül ki lehetett termelni a számlatulajdonosok néhány adatát (bejelentkezés nélkül). Megírtam a helpdesknek hogy itt meg itt, ezt meg ezt csinálva nem pont az elvárt működés jelentkezik, és hogy ez szerintem gáz.
Kb két hétig nem történt semmi, majd jött egy elnézést kérő mail hogy sajnálják hogy eddig tartott, köszönik az észrevételt, de nyugodjak meg, a személyes adataim biztonságban vannak és ők vigyáznak rám. Mondom nem aggódós hanem tényközlős mailt írtam a múltkor, és akkor bátorkodnék inkább demonstrálni a problémát. Majd elküldtem nekik kb egy tucat ügyfelük adatait.
Arra a levélre sosem jött válasz, viszont másnapra eltűnt az oldalról az adatokat szivárogtató link. Még élek. :)
Szóval azért nem olyan hármompontosan sz@r itt a helyzet. :)
- A hozzászóláshoz be kell jelentkezni
Ez tényleg gáz, mert a képeket elnézve alapjáratos (XSS) mutatványokon is már elvérzett a szuper sirály webMail rendszer.
Miben írták Basic-ben?
- A hozzászóláshoz be kell jelentkezni
Az, hogy egy oldalon található XSS sebezhetőség az még nem jelenti, hogy az oldal xar.. Sok híres oldalon a mai napig is van nem 1 ilyen lyukl.. A durva inkább az, hogy 1-2 perc alatt megtalálták az XSS sebezhetőséget, és inkább a kihasználások kelett többet agyalniuk..
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
duplán bukó, mert ugye egyrészt -10e $, meg hát a reklám érték az lett volna, hogy nem sikerül feltörni lol.
Lehet így is nézni, meg úgy is, hogy tízezer dollárért kaptak egy jó security auditot, amiért ennyi pénz nem is sok... ;)
- A hozzászóláshoz be kell jelentkezni
Na jó, de ez csak egy hiba. És nyilván ilyenkor a legtriviálisabb hibát használják ki.
- A hozzászóláshoz be kell jelentkezni
Nem érdekes, mert állítólag indítják a verseny következő fordulóját.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Találtak többet, egyiket-másik ki is kotyokták már, úgyhogy feltehetőleg a StrongWebmail-nek is elmondták.
Egyébként meg egy sebezhetőségért sem feltétlenül nagy összeg ez. Van, ahol ennyi az auditálás óradíja.
- A hozzászóláshoz be kell jelentkezni
ügyes (gazdaságos) húzás a cég részéről.
marketing szempontból sem kell feltétlenül veszteségként elkönyvelni a történteket: ha néhány forduló után már nem akad feltörnivaló, jól jön ki a cég.
ha meg már télleg olyan biztonságos, hogy ihaj, de a StrongWebmail nevéről már mindenkinek csak a sebezhetőségek és a megbízhatatlanság jut eszébe, hát csinálnak egy másik céget és kezdik előről a márkaépítést -- persze (olcsóért megszerzett) mozgó rajtról... ;)
- A hozzászóláshoz be kell jelentkezni
$10,000/bug-os audit:D
- A hozzászóláshoz be kell jelentkezni