Геймер.Ру

Объявление

Статьи о проекте Аллоды Онлайн, в блоге Bagira - https://bagirabo.wordpress.com/ Будьте аккуратны, ссылки на блог и этот форум на официальном форуме Аллодов караются баном на оффоруме, "по внутреннему убеждению" модераторов.

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Геймер.Ру » Информация по деятельности мыла » Новый пример деятельности Mail.Ru


Новый пример деятельности Mail.Ru

Сообщений 1 страница 4 из 4

1

Отчаявшись ждать, пока Mail.ru закроет критические уязвимости, специалист, обнаруживший проблемы, опубликовал их описания и скрипты. По его словам, если Mail.ru исправится, дальнейший список «дыр» опубликован не будет. Эксперты по безопасности говорят, что наплевательское отношение к веб-безопасности — обычное явление в российских компаниях.

Mail.ru не может закрыть «дыры», описание которых передали в компанию месяц назад. Обнаруживший уязвимости сервисов Mail.ru Илья А. отчаявшись ждать, пока Mail.ru устранит уязвимости, выложил их описания в открытый доступ. Он рассказал CNews, что выявил «дыры» в безопасности, когда готовился к собеседованию на руководящую позицию в Mail.ru.
Передав информацию об уязвимостях в аппарат технического директора Mail.ru, и убедившись на собеседовании, что информация получена, спустя четыре недели, он отметил, что «дыры» в безопасности не закрыты. После этого Илья публиковал их описание в популярном ИТ-блоге. Помимо собственно описания «дыр», он привел в постинге готовые скрипты, нужные для эксплуатации уязвимостей. CNews воздерживается от ссылки на постинг, чтобы снизить шанс использования уязвимостей потенциальными злоумышленниками.

Использование самой безобидной из четырех «дыр» удаляет письма пользователя по мере их прочтения. Вторая позволяет организовать спам-рассылку средствами Mail.ru, третья предназначена для уничтожения всех записей в сервисе «Еженедельник» Mail.ru. Наконец, с помощью четвертой злоумышленник получает возможность заблокировать чужой аккаунт в сервисе Деньги.Mail.ru. Илья говорит, что две из четырех уязвимостей сравнительно безобидны (он называет их «шалостями»), и критичны только уязвимости в ежедневнике, поскольку она может повлиять на имидж компании, и в «Деньгах.Mail.ru», «по причине того, что это сервис, управляющий деньгами».

http://internet.cnews.ru/news/top/index … /13/408404 - полный текст новости

0

2

Jour написал(а):

Отчаявшись ждать, пока Mail.ru закроет критические уязвимости, специалист, обнаруживший проблемы, опубликовал их описания и скрипты. По его словам, если Mail.ru исправится, дальнейший список «дыр» опубликован не будет. Эксперты по безопасности говорят, что наплевательское отношение к веб-безопасности — обычное явление в российских компаниях.

Есть такая тема. Более подробно на Хабре:

http://habrahabr.ru/blogs/infosecurity/86594/

http://habrahabr.ru/blogs/infosecurity/ … nt_3248115

Комментарии к статье CNews «Дыры в Mail.RU закрывают шантажом»
Добрый день,

Вчера я опубликовал статью «маленькие проблемы большой компании». Я не мог и подумать, что публикация таких простых уязвимостей вызовет такую бурю эмоций. Единственная цель этой статьи было рассказать, о том, что кроме проблем безопасности сервисов, есть еще и проблема безопасности конечных пользователей. В этот же день со мной связался пользователь Skip_C_Dragg, который представился журналистом CNews и попросил ответить на несколько вопросов. Думаю, это была моя самая большая ошибка. Вырезав из контекста часть моих ответов, на портале Cnews появилась статья «Дыры» в mail.ru заставляют закрыть шантажом.

Уязвимости не являются критичными для компании, они являются критичными только для пользователя, на которого целенаправленно проводится атака. И именно поэтому я принял решение их опубликовать. Именно это я и написал в ответе журналисту: «Все эти уязвимости являются не столько критичными для компании, сколько критичными для пользователя. Никому не хочется, чтобы его данные можно было использовать или уничтожить каким-либо образом.» Действительно, я опубликовал не все уязвимости, но как я и сообщил журналисту, я не собираюсь опубликовывать ни одну новую уязвимость без предварительно уведомления руководства портала: «Я не собираюсь сразу опубликовывать остальные уязвимости, конечно, сначала я опять отправлю информацию руководству портала, так я делаю всегда. Так что не думаю, что „шантаж“ правильное слово для этого.». В ответ журналист сказал, что «Ну да, „шантаж“ — это не вполне по существу, но заголовок — не совсем моя компетенция.»

Само слово шантаж, использовано в названии статьи неправомерно. Официально заявляю, что никогда не присылал и не собирался присылать угрозы в адрес компании Mail.RU. Я никогда не угрожал компании Mail.RU и не требовал денег за свои услуги. Все отчеты я предоставил в компанию Mail.RU на безвозмездной основе. Я надеюсь это подтвердят официальные представители.

Вчера, со мной связался сотрудник компании Mail.RU и поблагодарил за данный отчет. Также он сообщил, что «место внутри компании, где застряло Ваше прошлое сообщение о дырах, тоже нашли». После чего, я убрал все подробности об уязвимостях из статьи.

К сожалению, журналист, больше не отвечает на мои письма. Я надеюсь, что он читает этот раздел, поэтому прошу считать письмо официальным запросом на опровержение части информации содержащейся в статье на сайте CNews, а также уточнение деталей, о которых «скромно умолчали».

0

3

Да-да, оттуда и узнал :)

На счет "шантажа" - это в CNews конечно переборщили. Но тут не в том проблема. Очевидно, что подобные отчеты "застревают" где-то на уровне менеджеров среднего звена компании, не доходя до пункта назначения.

0

4

Jour написал(а):

Да-да, оттуда и узнал
            На счет "шантажа" - это в CNews конечно переборщили. Но тут не в том проблема. Очевидно, что подобные отчеты "застревают" где-то на уровне менеджеров среднего звена компании, не доходя до пункта назначения.

Да. Но это половина проблемы. Даже когда доходят до пункта назначения - всё равно ничего не происходит.

0


Вы здесь » Геймер.Ру » Информация по деятельности мыла » Новый пример деятельности Mail.Ru


Рейтинг форумов | Создать форум бесплатно