אינטרנט זה אינטרנט, וועד בית זה ועד בית

פירצת אבטחה חמורה בשירות הדואר של "וואלה!"

בסוף אוקטובר עליתי על פירצת אבטחה חמורה בשירות הדואר של וואלה!. שועשעתי קלות מהאלגנטיות שבה ותכננתי להודיע להם על כך, אבל יומיים לאחר מכן טסתי לאמסטרדם ושכחתי מזה. לפני שבועיים נזכרתי, בדקתי שהיא עדיין רלוונטית, ופניתי אליהם. לצערי לא שמרתי את הנוסח המקורי, אבל זה היה משהו בסגנון: "שלום, מצאתי פירצת אבטחה חמורה בשירות הדואר שלכם, אנא חיזרו אליי בהקדם האפשרי". מיד לאחר השליחה התקבלה בתיבת הדוא"ל שלי הודעה הבאה:

שלום רב,

אנו מודים לך על פנייתך למערכת התמיכה הטכנית של וואלה!.

פנייתך התקבלה ותענה בתוך פרק זמן מקסימלי של 3 ימי עבודה.

על-מנת שיסתייע בידינו לספק את השירות הטוב ביותר עבורך, ולטפל בבעיה המדווחת במהירות וביעילות, יש לוודא כי פרטי הבעיה בה נתקלת מובאים במלואם.

בברכה,

צוות תמיכה טכנית וואלה!

זה היה בחמישה בדצמבר. מאז חלפו תשעה ימי עבודה ועדיין לא קיבלתי תשובה. ביום ראשון (14/12, שישה ימי עבודה לאחר שליחת ההודעה המקורית) פניתי אליהם שוב בנוסח דומה. הפעם לא קיבלתי הודעת תשובה אוטומטית. היום שלחתי שוב וגם הפעם לא קיבלתי תשובה אוטומטית.

אני מתעד את מהלך האירועים כאן כדי לנסות ולהשיג את תשומת הלב של וואלה! ולעדכן בהתפתחויות נוספות. מדובר בפירצה חמורה שמאפשרת לתוקף גישה ברמה גבוהה מאוד לחשבונות של משתמשי וואלה!. אני משאיר את הנושא מעורפל כמה שיותר כדי שגורמים זדוניים לא יעלו על הפירצה גם כן וישתמשו בה לרעה, אבל תאמינו לי - היא אלגנטית ומסוכנת.

כאמור, אעדכן כאן בהתפתחויות נוספות.

עדכון 18/12: יום למחרת פירסום ההודעה קיבלתי תשובה מהתמיכה הטכנית של וואלה! והעברתי אליהם את פרטי הפירצה.

"אוטובוסים" לאייפון סקריפט להסרת סרגל היציאה של פייסבוק

13 תגובות על ”פירצת אבטחה חמורה בשירות הדואר של "וואלה!"“

  1. מאת חזי כהן ISRAEL Mac OS X Mozilla Firefox 3.1b2 :

    מישהו בכלל משתמש בשירות הזה? או בוואלה בכלל?

  2. נשמע מסוכן ומגניב באותה מידה.

  3. מאת דור ISRAEL Windows XP Mozilla Firefox 3.0.4 :

    חזי - אתה בטח יודע מה פרופיל המשתמש הממוצע שלהם, ולכן הפירצה הזו אפילו עוד יותר מסוכנת.

    בן - אם וכאשר הפירצה תיסגר, אשמח להראות לך כמה היא מגניבה.

  4. מאת bosco ISRAEL Windows XP Internet Explorer 7.0 :

    אין להם טלפון או משהו?

  5. מאת דור ISRAEL Windows XP Mozilla Firefox 3.0.4 :

    לא משהו שאני הצלחתי למצוא

  6. מאת ארז ISRAEL Windows XP Mozilla Firefox 3.0.5 :

    אתה יכול לפרט מעט יותר על אופי הפרצה ומה היא מאפשרת?

  7. מאת דור ISRAEL Ubuntu Linux Mozilla Firefox 3.0.5 :

    באמצעותה יכול הפורץ לשלוח מייל לחשבון וואלה כלשהו ולהריץ סקריפטים תחת הדומיין של וואלה בדפדפן של הצד המקבל (XSS), בלי שהוא יצטרך ללחוץ על לינק כלשהו בהודעה.
    הצד המותקף צריך רק לפתוח את ההודעה (ובוואלה צריך לפתוח אותה גם אם רק רוצים למחוק) והפירצה תופעל.

    אתה בטח יודע מה אפשר לעשות עם הקוקיז של גולש שמחובר לחשבון בוואלה, אז רק אציין שבנוסף לכך אפשר להיעזר בכשל אבטחה אחר כדי להשיג את סיסמת המשתמש בקלות מפחידה.

  8. מאת ארז ISRAEL Windows XP Mozilla Firefox 3.0.5 :

    אם זה נכון - שיגיבו ויתקנו.
    אם זה לא נכון - שלפחות לא יתעלמו ויגיבו לך עם הסבר.
    ההתעלמות מאד מעצבנת.

  9. מאת kfir ISRAEL Windows XP Internet Explorer 6.0 :

    אני לא מקבל מכתבים מאף אחד

  10. מאת kfir ISRAEL Windows XP Internet Explorer 6.0 :

    זה כבר הרבה זמן

טראקבקים/פינגבקים

  1. וואלה! עדיין לא תיקנו פירצת אבטחה חמורה | הבלוג של דור שמר UNITED STATES WordPress 2.7
  2. פירצת האבטחה בשירות הדואר של וואלה! נחשפת | אינטרנט זה אינטרנט, וועד בית זה ועד בית UNITED STATES WordPress 2.7.1
  3. איך לגלות את סיסמת המשתמש בשירות הדואר של וואלה! | אינטרנט זה אינטרנט, וועד בית זה ועד בית UNITED STATES WordPress 2.7.1

הוספת תגובה




FireStats icon Powered by FireStats