Bezpieczne kodowanie? Zobacz, jak łatwo można zhakować Yahoo!
Bezpieczne kodowanie? Zobacz, jak łatwo można zhakować Yahoo!
W ostatnich dniach świat bezpieczeństwa IT obiegła informacja o zaskakującym incydencie związanym z serwerem Yahoo. Badacz bezpieczeństwa wykorzystał proste narzędzia, takie jak Zoomeye i Shodan, aby zlokalizować podatność w systemie.
Rekonesans rozpoczął się od skanowania serwera datax.yahoo.com, gdzie po krótkim czasie udało się zidentyfikować API. Dzięki bruteforce katalogów na webserwerze, badacz natrafił na lukę w Spring Expression Language (SpEL), co umożliwiło mu wykonanie własnego kodu na serwerze.
Warto dodać, że badacz otrzymał $8000 w ramach programu bug bounty za zgłoszenie tej podatności. To pokazuje, jak ważne są testy bezpieczeństwa w organizacjach!
Na podstawie: Źródła







