Bitcoin Forum
June 23, 2024, 08:47:35 AM *
News: Voting for pizza day contest
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Безопасность сайтов Microsoft оставляет желать л  (Read 410 times)
Reiva (OP)
Hero Member
*****
Offline Offline

Activity: 812
Merit: 502



View Profile
October 09, 2015, 07:38:32 AM
 #1

Безопасность сайтов Microsoft оставляет желать лучшего
https://xakep.ru/2015/10/08/cid-in-urls/

Блогер из Пекина, известный как ramen-hero, нашел интересный нюанс в работе онлайновых сервисов Microsoft, таких как Outlook.com и OneDrive.com. Хотя сервисы используют HTTPS, уникальный идентификатор любого пользователя можно заполучить без особых проблем.

Используя в качестве трибуны блог под названием Annoyed Microsoft User (Злой пользователь Microsoft), исследователь рассказал, что проблема заключается в уникальных идентификаторах CID. Каждому пользователю сервисов компании присваивается 64-битный числовой ID (вида 039827D56AE85E00), который API Microsoft используют для идентификации пользователя и ассоциации с аккаунтом. Проблема в том, что сервисы технологического гиганта отдают CID в виде обычного текста  в URL.



При работе с Outlook.com, OneDrive или при посещении страницы аккаунта  Microsoft (даже через HTTPS), CID отображается прямо в адресе URL. Это означает, что перехватить его может любой, кто имеет доступ к DNS-трафику, трафику пользователя или может перехватить TLS handshake. Если жертва использует Tor, CID виден на выходном узле. Если жертва использует прокси, CID обнаружит любой, у кого есть доступ к логам веб-трафика.

Зная CID пользователя, атакующий может узнать дату создания аккаунта Microsoft, ФИО владельца и увидеть его фото. Кроме того, настройки некоторых приложений (таких как «Календарь») доступны публично, а это означает, что хакер может вычислить и местонахождение жертвы. Трафик пользователей, связавших Skype с аккаунтом Microsoft, даже не нужно прослушивать. Достаточно знать имя аккаунта Microsoft, и CID можно получить через приложение People.

В заключение исследователь признает, что возможно его паранойя чересчур сильна, а уязвимость, на самом деле, пустяковая. Ramen-hero призвал всех тех, кого не устраивает подобное положение вещей, писать в Microsoft. Ведь компания с легкостью может исправить данную проблему и перестать демонстрировать ID своих пользователей всему интернету.

Want to earn $$$ just for searching stuff on google? / Хотите зарабатывать $$$ просто ищя информацию в гугле?
Follow this link -> https://presearch.org
avdot
Hero Member
*****
Offline Offline

Activity: 1078
Merit: 512


View Profile
October 09, 2015, 07:48:20 AM
 #2

Майкрософт все вещи выпускает с дырками а потом успешно (но не сразу) их ликвидирует
CryptoDull
Full Member
***
Offline Offline

Activity: 210
Merit: 100



View Profile
October 09, 2015, 10:54:17 AM
 #3

Майкрософт все вещи выпускает с дырками а потом успешно (но не сразу) их ликвидирует
а дырочка то старая и это скорее даже дырень

iddqdidkfa
Hero Member
*****
Offline Offline

Activity: 1484
Merit: 505


View Profile
October 09, 2015, 01:41:53 PM
 #4

Я всегда говорил что у мелкомягких руки из *опы выросли. Ничего нормально сделать не могут сами.
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!