Все самое интересное за сегодня, вчера

Среда, 23 мая 2012

mobimo: будь мобильным

Горячие темы

1 из 7

Mail.ru заставляют закрыть «дыры»

 

Отчаявшись ждать, пока Mail.ru закроет критические уязвимости, специалист, обнаруживший проблемы, опубликовал их описания и скрипты. По его словам, если Mail.ru исправится, дальнейший список «дыр» опубликован не будет. Эксперты по безопасности говорят, что наплевательское отношение к веб-безопасности — обычное явление в российских компаниях.

Mail.ru не может закрыть «дыры», описание которых передали в компанию месяц назад. Обнаруживший уязвимости сервисов Mail.ru Илья А. отчаявшись ждать, пока Mail.ru устранит уязвимости, выложил их описания в открытый доступ. Он рассказал CNews, что выявил «дыры» в безопасности, когда готовился к собеседованию на руководящую позицию в Mail.ru.

Передав информацию об уязвимостях в аппарат технического директора Mail.ru, и убедившись на собеседовании, что информация получена, спустя четыре недели, он отметил, что «дыры» в безопасности не закрыты. После этого Илья публиковал их описание в популярном ИТ-блоге. Помимо собственно описания «дыр», он привел в постинге готовые скрипты, нужные для эксплуатации уязвимостей. CNews воздерживается от ссылки на постинг, чтобы снизить шанс использования уязвимостей потенциальными злоумышленниками.

Использование самой безобидной из четырех «дыр» удаляет письма пользователя по мере их прочтения. Вторая позволяет организовать спам-рассылку средствами Mail.ru, третья предназначена для уничтожения всех записей в сервисе «Еженедельник» Mail.ru. Наконец, с помощью четвертой злоумышленник получает возможность заблокировать чужой аккаунт в сервисе Деньги.Mail.ru. Илья говорит, что две из четырех уязвимостей сравнительно безобидны (он называет их «шалостями»), и критичны только уязвимости в ежедневнике, поскольку она может повлиять на имидж компании, и в «Деньгах.Mail.ru», «по причине того, что это сервис, управляющий деньгами».

По словам Ильи, единственный мотив, который он преследовал при публикации скриптов, — поторопить компанию с закрыванием «дыр», имеющихся в работающих сервисах. «Я хотел объяснить руководству Mail.ru, что надо больше думать о безопасности пользователя».

Илья рассказал CNews, что публикация скриптов была сделана с добрыми намерениями, и привел в подтверждение этого два довода. Во-первых, перед публикацией скриптов, «как это принято в мире ИТ-безопасности», выждал четыре недели. Во-вторых, он дает Mail.ru шанс исправится.

По словам Ильи А., он описал не все найденные им уязвимости Mail.ru. Однако, если компания оперативно закроет уже существующие «дыры», он не будет торопиться с обнародованием остальных. Он обещает, что будет и дальше заранее уведомлять руководство портала перед публикацией новых уязвимостей. По его словам, описание уязвимостей имеется у руководства портала, хотя ему «при встрече показалось, что им совсем не интересна эта тема».

Специалистов по безопасности беспокоят не столько уязвимости, сколько реакция на них российских топ-менеджеров. Член совета директоров «Диалог-наука» и эксперт по корпоративной безопасности Андрей Масалович заметил, что эти «уязвимости действительно работают». Однако, нужно опасаться не столько «дырок, которые бывают всегда», сколько безразличного отношения ко вновь находимым уязвимостям в руководстве российских компаний вообще и в Mail.ru в частности.

Очень тревожно, говорит Масалович, что слова «и чо?» — стали классическим ответом корпоративных топ-менеджеров, когда им указывают на критические уязвимости на их сайтах. По его опыту, эта характерная реакция не зависит от размера и репутации компании: ему приходилось видеть, как дыры, о которых он несколько месяцев назад уведомлял, в том числе и менеджмент международных корпораций, не закрыты до сих пор.

По его словам, единственный случай адекватной реакции на найденную уязвимость относится к его обращению в Администрацию президента, которая после его сообщения убрала с критического адреса документ под грифом «Для служебного пользования».

Отдельную тревогу у Масаловича, вызвал тот факт, что обнародованные сегодня «дыры» совершенно типичны. «Mail.ru легко могла бы их обнаружить и закрыть, протестировав свои продукты перед запуском. Однако, дыры существуют, и это заставляет предположить, что Mail.ru свои сервисы перед запуском не тестирует».

К моменту публикации этого материала, Mail.ru не смогла предоставить комментарий к сложившейся ситуации.

Источник

Предыдущая новость
Следующая новость

Присоединяйтесь к обсуждению на сайте или на вконтакте

Чтобы оставить комментарий - авторизуйтесь
yandex.ru google.com

Другие новости компании Mail.Ru

Mail.Ru Group выросла на 50%

27 апреля 2012 В I квартале 2012 г. Mail.ru Group показала 50-процентный рост выручки. Темп роста оказался чуть меньшим, чем у «Яндекса». Тем не ...

Футубра выпустила мобильные приложения под iOS и Symbian 8

5 апреля 2012 Сервис мультимедийных микроблогов Футубра выпустил мобильные приложения для iPhone, iPodtouch и сенсорных смартфонов под управлением Symbian. В ...
Denis, в прошлом месяце
впервые это слышу))

Основатель Mail.ru ушел из компании

14 марта 2012 Холдинг Mail.ru Group сообщил о прекращении полномочий председателя совета директоров и основателя компании Юрия Мильнера. Его место занял ...

Mail.Ru меняет дизайн главной страницы 8

2 марта 2012 Портал Mail.Ru сегодня представил бета-версию своей новой главной страницы. Новая версия отличается упрощенным интерфейсом, выраженным акцентом на ...
iaristova, в марте
Друзья, но скриншот в статье стоит по старой версии страницы! Новый дизайн видно на www.mail.ru/new.

Mail.Ru начала тестирование самообучающегося поисковика

28 февраля 2012 Интернет-компания Mail.Ru Group начала тестирование алгоритма машинного обучения в своем поисковике. Об этом сообщается в блоге компании. Суть ...

Mail.Ru запустила конкурента Twitter - сервис «Футубра» 12

16 января 2012 Сегодня компания Mail.Ru Group запустила сервис микроблогов «Футубра» (Futubra), который призван составить конкуренцию Twitter. Его ...
SimWhite, в январе
Фубра - фубл...




Оглавление


Интересные сюжеты

E96.RU
http://www.e96.ru/
Адрес: 620016, Екатеринбург, Барвинка 16 Телефон: +7 (343) 278-60-23.

Страницы
LOGO.RU
http://logo.ru/
Справочная служба: (343) 379-02-02 8-800-1000-828 Претензионный отдел: +7 922 198 64 21

Панель управления сайтом
Компания Мобильный Екатеринбург...