我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 760|回复: 0

[最新新闻] Yahoo Mail有重大XSS漏洞,打開郵件就會受駭

[复制链接]

该用户从未签到

1359

主题

487

回帖

127

积分

二级逆天

积分
127

社区居民原创达人忠实会员社区劳模终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-12-26 21:40:08 | 显示全部楼层 |阅读模式
被發現的重大漏洞為Yahoo郵件的附加連結功能,由於缺乏過濾機制予以封鎖,駭客可寄送含有惡意程式的郵件,被害者沒有點選連結或開啟檔案就會被感染,Yahoo已接到通報並於11月底修補該漏洞。


24728285439_0ee1a648cf_k_1_0.jpg

來自芬蘭資安業者Klikki Oy的安全研究人員Jouko Pynnönen上周指出,Yahoo已於近日修補了他所提報的一個位於Yahoo Mail的重大漏洞,使用者只要開啟由駭客寄來的郵件,不需任何互動,就會被駭。
Pynnönen攻陷的是撰寫郵件時的附加連結功能,他發現Yahoo的過濾機制無法有效封鎖含有惡意程式的附加連結。這是一個跨站指令碼(Cross-site Scripting)安全漏洞,使用者只要開啟含有惡意程式的郵件,完全無需點選連結或開啟檔案,就會被感染。
成功攻擊該漏洞將允許駭客存取受害者的信箱,竊取訊息,甚至還能散播用來感染其他Yahoo Mail用戶的病毒。
其實在去年12月,Pynnönen便曾揭露Yahoo Mail中另一個類似的安全漏洞,他說,他並沒有期待會再度於該服務的HTML過濾機制中找到漏洞。
Pynnönen是在今年11月12日將該漏洞提報給Yahoo,並獲得Yahoo抓漏專案HackerOne所頒發的1萬美元獎金,Yahoo則於11月29日修補了該漏洞。
流年不利的Yahoo今年9月才坦承在2014年遭到駭客入侵,並有5億用戶帳號遭竊,另也傳出Yahoo在美國政府的要求下安裝了駭客工具來監控使用者,都讓Yahoo聲譽大受打擊。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛开启做任务可以
额外奖励金币快速赚
积分升级了


Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

平平安安
TOP
快速回复 返回顶部 返回列表