Người dùng Yahoo Mail có thể mất tài khoản
Thời gian gần đây, rất nhiều người than phiền không thể đăng nhập vào hòm thư, công cụ chat Yahoo Messenger. Nguyên nhân là tài khoản của họ đã bị đánh cắp thông qua lỗi Cross Site Scripting (XSS) trên hệ thống 360. Trưởng ban biên tập website nhacso.net Nguyễn Ngọc Long, người đã phát hiện ra lỗ hổng có thể giúp hacker trộm tài khoản của người sử dụng, kể lại: "Chính tôi cũng bị mất mật khẩu và lấy lại được vì nhớ thông tin cá nhân khi đăng ký. Tôi kiểm tra mailbox của blog và phát hiện ra một e-mail lạ. Khi nhấn vào thư này, đường dẫn của Yahoo sẽ tự động chuyển qua một trang đăng nhập Yahoo nhưng xuất phát từ tên miền không thuộc sở hữu của nhà cung cấp dịch vụ". Ông Long khẳng định đây chính là một dạng phishing (giả mạo website để ăn cắp thông tin cá nhân). Về nguyên tắc, khi thiết kế hệ thống, lập trình viên phải chặn và lọc tất cả dữ liệu được truyền vào từ phía người sử dụng, loại bỏ mã JavaScript nguy hiểm, mã HTML không mong muốn. Trong hầu hết các trường hợp, để chắc chắn lập trình viên mặc nhiên không cho phép member đưa mã JavaScript vào dữ liệu lưu trên máy chủ. Nhưng lỗ hổng của Yahoo 360 đã "bỏ quên" điều này. "Tôi đã thông báo đến nhóm phát triển Yahoo 360 và hy vọng lỗi này sẽ sớm được khắc phục. Theo tôi, trước mắt mọi người không nên truy cập vào hộp thư trong blog, đặc biệt chú ý tên miền của các trang web yêu cầu đăng nhập, nếu thấy nó không xuất phát từ http://login.yahoo... hoặc https://login.yahoo....", Trưởng ban biên tập nhacso.net nói.
Ảnh chụp màn hình thông báo phát hiện lỗi trên Yahoo 360.
Theo VnExpress
Posted
0 comments:
Post a Comment