» » В почтовом сервисе для чиновников нашли уязвимости за 10 минут

2-07-2016, 11:40   Раздел: Политика   » В почтовом сервисе для чиновников нашли уязвимости за 10 минут Комментариев: 0

В почтовом сервисе для чиновников нашли уязвимости за 10 минут

В почтовом сервисе для чиновников нашли уязвимости за 10 минут

В почтовом сервисе для чиновников нашли уязвимости за 10 минут

Сотрудник Mail.ru Карим Валиев в своем Facebook рассказал об уязвимостях в специальном почтовом сервисе для российских чиновников от компании "МойОфис".


Внимание программиста привлекло исследование безопасности почтовых сервисов, выпущенное под названием "Росгоспочта". В нем утверждалось, что для рабочей переписки нельзя использовать почту от Mail.Ru, Яндекс и Gmail, поскольку ящики на ней "подвержены высокой вероятности взлома".


В то же время утверждалось, что почта "МойОфис" является "защищенной и сертифицированной". Валиев обратился к сотрудникам компании с просьбой предоставить ему почтовый ящик (сервис не имеет свободной регистрации). Процесс занял две недели, однако первые уязвимости специалист обнаружил уже через десять минут после регистрации.


"Запасшись пиццей, я уже было приготовился провести ночь в тяжелой схватке с защищенной российской почтой, но не тут-то было: первая XSS в теле письма нашлась за 10 минут. Дальше - больше. Еще одна XSS, CSRF, опять XSS. То есть, в прямом смысле: ты думаешь, какая еще “типичная” уязвимость может найтись в веб-почте, проверяешь, и либо эта уязвимость там есть, либо этот функционал еще не реализован :) Например, нет XSS в превью (предпросмотр) почтовых аттачей. Потому что превью почтовых аттачей (вложений) пока не сделали", - пишет он.


Подробности об обнаруженных "дырах" в безопасности сервиса Валиев отправил его создателям.


Под XSS-уязвимостями в данном случае имеются в виду способы внедрения и выполнения посторонних строчек кода в интерфейс почтового сервиса через поступающие клиенту письма. С помощью XSS-атаки злоумышленник может в том числе и получить доступ к другим письмам пользователя.







ПОДПИШИСЬ СЕЙЧАС НА Telegram Россия и Украина Новости: Спецоперация Z и будь в курсе новостей!
Оцени новость:





Также смотрите: 
  • «Я пока не знаю» - девиз Евросоюза сегодня (II)
  • Либерализация и расслабуха. Законотворческая деятельность депутатов 21-24 июня





  • Другие статьи и новости по теме:

    Вам понравился материал? Поблагодарить легко!
    Будем весьма признательны, если поделитесь этой статьей в социальных сетях:

    Обнаружили ошибку или мёртвую ссылку?
    Выделите проблемный фрагмент мышкой и нажмите CTRL+ENTER.
    В появившемся окне опишите проблему и отправьте уведомление Администрации ресурса.
      Оставлено комментариев: 0
    Распечатать
    Информация
    Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.






    НОВОСТИ В TELEGRAM


    Наши партнёры
    Мы Вконтакте
    Популярные новости за неделю
    Спонсоры проекта