Yahoo платит за обнаруженную в своих продуктах уязвимость $12,5

image

Теги: Yahoo, High-Tech Bridge, уязвимость

Вознаграждение можно получить только в качестве сувенирной продукции с логотипом компании.

На сегодняшний день все больше компаний вводят программы вознаграждения для экспертов по безопасности. Нередко механизм работы подобных программ вызывает споры и даже судебные иски – в качестве примера можно привести недавний инцидент с Facebook, когда хакер так и не смог получить вознаграждение от социальной сети.

Специалисты High-Tech Bridge решили провести серию экспериментов с компанией Yahoo, которая, по ее словам, следует лучшим политикам ИБ и поощряет разработчиков в том, чтобы они искали бреши в ее продуктах. Yahoo является менее популярной, чем Facebook и Google, при этом она также обрабатывает информацию миллионов пользователей, поэтому исследователи решили установить, как легко можно обнаружить уязвимость в продуктах подобной компании, а также, как быстро наступит реакция разработчиков.

На обнаружение первой XSS-уязвимости исследователям потребовалось всего 45 минут и браузер Firefox. Это была классическая отраженная уязвимость межсайтового скриптинга на странице marketingsolutions.yahoo.com. Эксперты сообщили Yahoo об обнаруженной бреши, на что пришел скорый ответ: «К сожалению, данная заявка не квалифицируется на вознаграждение, так как она уже была подана другим человеком. Пожалуйста, продолжайте присылать данные обо всех уязвимостях, которые вы обнаружите в дальнейшем». При этом никаких доказательств того, что уязвимость была ранее обнаружена кем то другим, предоставлено не было.

На этом исследователи не остановились, и продолжили свои поиски. В течение нескольких дней Yahoo Security Team получила данные о еще 3 XSS-уязвимостях, которые находятся на страницах ecom.yahoo.com и adserver.yahoo.com domains. Для эксплуатации уязвимости требовалось всего лишь отправить авторизованному пользователю ящика @yahoo.com  специально сформированную ссылку.

На этот раз ответа Yahoo пришлось ждать 48 часов, причем администрация сердечно отблагодарила исследователей и предложила им вознаграждение в $12,5 за каждую уязвимость. Вознаграждение можно забрать только в качестве кода для скидки на Yahoo Company Store в котором продаются футболки, кружки, ручки и другие сувениры с символикой Yahoo.

На момент публикации новости все 4 XSS-уязвимости на сайте Yahoo были исправлены. С уведомлением High-Tech Bridge можно ознакомиться здесь.


или введите имя

CAPTCHA
Страницы: 1  2  
o_0
30-09-2013 12:51:13
Щедро, что уж там - ведь это Yahoo.
0 |
0x4141
30-09-2013 12:51:33
Глава Yahoo Марисса Майер купила самый дорогой дом в Сан-Франциско: http://www.forbes.ru/news/244396-marissa-maier-kupila-samyi-dorogoi-dom-v-san-frantsisko я почему то и не удивлен...
0 |
30-09-2013 13:01:16
После такого вознаграждения у людей всё прочнее утверждается мнение о том что уязвимости нужно продавать на "специализированном рынке" а не выгребать чашки-майки из магазина жертвы.
0 |
Гость
30-09-2013 13:46:00
Да уж. В виде сувенира )))))) что бы еще потом с погонами приехать
0 |
user
30-09-2013 20:29:34
Найди уязвимость в продуктах Yahoo, сообщи об обнаруженной бреши и получи кружку с надписью "Loser"
0 |
Страницы: 1  2