TechNews.bg
Водещи новиниКонсултантНовиниХардуер и Софтуер

Бъг в популярна е-поща позволява кражба на имейли

Потребителите на популярна уеб-поща за изложени на риск от хакерски атаки
(снимка: CC0 Public Domain)

Уязвимост с 9-годишна давност в Horde Webmail – безплатна уеб-поща, която е включена стандартно в много от хостинг плановете, позволява кражба на имейли чрез прикачени файлове, алармира компания за сигурност.

SonarSource публикува доклад с анализ на уязвимостта, като предупреждава, че потенциалният нападател може да стигне до важна вътрешна информация, съхранявана в имейл акаунтите. Проблемът засяга безплатната уеб-поща Horde, който позволява на потребителите да четат, изпращат и организират имейли.

[related-posts]

За успешна атака е достатъчно изпращане на писмо до потенциалната жертва със специален прикачен файл. Визуализацията на този файл е отправната точка за използване на 9-годишния бъг.

Уязвимостта датира от 30 ноември 2012 г., когато разработчиците промениха кода на Horde. Това е бъг от клас „междусайтов скриптинг” (XSS), който позволява на нападателя да изпълни пейлоуд на JavaScript, използвайки специален документ на OpenOffice.

„Експлойтът се стартира в момента, в който получателят отвори документа в браузър. В резултат на това нападателят може да открадне всички имейли, които жертвата е получила или изпратила”, предупреждава SonarSource.

Експертите от SonarSource съветват потребителите на Horde да деактивират функционалността, която съдържа все още неотстранената от разработчика уязвимост. В блога на компанията са публикувани инструкции как може да стане това.

още от категорията

Хиляди уязвимости са скрити в ядрото на Linux от години

TechNews.bg

Нова пролука в Windows заобикаля вградения антивирус Defender

TechNews.bg

Стара модемна команда крие риск за милиони свързани устройства

TechNews.bg

AI агенти откриха десетки уязвимости в 4G и 5G мрежите

TechNews.bg

Microsoft откри и поправи 570 уязвимости в Windows с помощта на изкуствен интелект

TechNews.bg

Враг на Microsoft се завръща с още един експлойт от „нулев ден”

TechNews.bg

Коментари