Subscribe feed

Выяўленыя ў Skype і Google Voice уразлівасці дазваляюць будаваць тэлефонныя ботнеты

13 красавіка 2009

Адмыслоўцы кампаніі Secure Science выявілі спосаб атрымання доступу да чужых уліковых запісаў у сістэмах галасавой сувязі Skype і Google Voice і здзяйсненні з іх званкоў. Калі бы зламысніку атрымалася ім скарыстацца, ён мог бы стварыць аўтаматызаваную сістэму, перенаправляющую званкі па чарзе праз мноства чужых нумароў. Гэта было бы раем для тэлефонных ашуканцаў.

У Google Voice апынулася магчымым нават перахапляць уваходныя званкі. Праблема была ў тым, што сістэма не патрабавала ўводу дадатковага кода пры доступе да галасавой пошты, правяраючы толькі тэлефонны нумар які тэлефануе. А яго лёгка фальсіфікаваць пры дапамозе, напрыклад, вядомага сэрвісу SpoofCard.

Узлом уліковага запісу Skype ажыццяўляецца шляхам "падробкі крос-сайтовых запытаў" (Cross-Site Request Forgery), і для гэтага трэба, каб карыстач увайшоў у свой уліковы запіс на сайце Skype, і на працягу 30 хвілін пасля гэтага наведаў ашуканскі сайт.

У Google ужо выправілі памылкі і дадалі пароль на доступ да галасавой пошты. Skype пакуль не паспела штосьці зрабіць.


рэкамендуем прачытаць таксама

Каментаванне не дазволенае.

Rambler's Top100