/ Новости / 13.02.2001
Нетоскоп
Новости

Новости
ЯНВАРЬ ФЕВРАЛЬ МАРТ
ПН ВТ СР ЧТ ПТ СБ ВС
1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28
2000 год 2001 2002 год

Форум
Клиенты подали в суд на PayPal за закрытие счетов (17)
Корейцы завалили сервер Олимпийского комитета США (6)
На "Газете.ру" решают судьбу российской олимпийской сборной (10)
"Коммерсант" опубликовал Топ-100 IT-менеджеров (11)
Новый сайт "За стеклом" сделал Павел Черкашин (13)
К 2020 году роботы получат гражданские права (10)
Физматшкола 239 компьютеризирована на пиратские деньги (22)
Японцы пытались сорвать сахалинский референдум (219)
Сергей Покровский: "Первые русские хакеры были работниками НИИ" (101)


Разделы

     HackZone: все почтовые веб-интерфейсы - с дырочками
Алексей Рерих

13.02.2001 17:07

версия для печати

На известном российском ресурсе HackZone во вторник опубликованы результаты исследования популярных почтовых систем, проведенного Russian Security Newsline (RSN ) Forum. Это - некоммерческий проект, предназначенный для свободной публикации читателями сведений об ошибках в ПО и исправлениях к ним. Результаты исследования озаглавлены "Субъективная оценка российских удаленных почтовых сервисов. Тестирование на ошибки в веб-интерфейсе".

Отчет посвящен безопасности нескольких самых популярных среди российских пользователей почтовых сервисов, с которыми можно работать через веб-интерфейс, в том числе Mail.ru, "Rambler.Почта", Hotbox.ru, "Яndex.Почта" и других.

Как заявлено в пресс-релизе RSN Forum, ни одна из рассмотренных служб не была безопасной при стандартных настройках и использовании браузеров MS Internet Explorer, Netscape Navigator и Opera, предоставляя злоумышленнику возможность, "слегка помучившись", отобрать аккаунт пользователя. Как утверждают авторы отчета, для безопасной работы с почтовыми серверами нужно, как минимум, отключить поддержку сценариев Javascript, но иногда не спасает и это.

В статье, посвященной результатам исследования, подробно рассматриваются все ошибки, допущенные администраторами русскоязычных почтовых служб, в том числе подробно рассматриваются "дыры". При этом указывается, что в большинстве своем эти ошибки не являются специфически "рунетными" и свойственны большинству почтовых серверов при работе через веб-интерфейс.

Вот некоторые резюме по поводу безопасности различных "почтовиков".

  • При использовании почтового сервиса "Яndex.Почта" веб-интерфейсом вообще лучше не пользоваться до его переработки и смены политики безопасности. Сервер быстрый и удобный, ничто не мешает пользоваться стандартными методами работы с почтой.
  • Долгие издевательства над Mail.ru привели к существенному росту уровня безопасности и пересмотру методов программной реализации. На сегодня ошибки в основном подстерегают в веб-интерфейсе, но возможность работы без языков сценариев позволяет свести этот риск к минимуму, если настроить браузеры или перед работой отключить Javascript (в Opera и Netscape). Сервер Mail.ru авторы отчета признают наиболее удачным выбором для желающих иметь безопасный почтовый ящик.
  • Почтовый сервис "Rambler.Почта" появился недавно и фактически ограничен веб-интерфейсом. Но при дополнительной настойке браузера и самой почты этот сервис не опаснее других.
  • По поводу же Hotbox.ru сказано следующее. Свидетельством небрежного подхода разработчиков к веб-интерфейсу стало хранение данных в cookies: при включенной опции "запомнить пароль" последний сохраняется в виде "plain text" бeз какой-либо шифровки вместе с логином! В общем же и целом - идеи были заложены хорошие, подвели авторов сервиса только неаккуратность и стремление сделать работу службы максимально удобной.

В своем пресс-релизе авторы отчета указывают, что "все производители услуг извещены об имеющихся ошибках", однако пока никаких сообщений об их устранении не поступало.

Даются также многочисленные советы пользователям веб-интерфейсов почтовых служб: в частности, рекомендуется не открывать сразу ссылки, полученные с письмом, так как это чревато кражей секретного вопроса и ответа, или же отключать исполнение Javascript.

Обсудить в форуме (Сообщений : 0)

ССЫЛКИ ПО ТЕМЕ
HackZone
Russian Security Newsline (RSN) Forum
Субъективная оценка российских удаленных почтовых сервисов. Тестирование на ошибки в Веб-интерфейсе - HackZone, 13.02.01

МАТЕРИАЛЫ ПО ТЕМЕ
Рунетчики стали больше пользоваться мылом - 12.02.01
ПРОМТ переводит веб-страницы и электронные письма - 07.02.01
Мобильная коммерция обеспечит безопасность конфиденциальных данных - 13.12.00
Почтовая программа Eudora убережет от опрометчивых посланий - 10.10.00
Создана почтовая программа по технологии Napster - 22.09.00
Тюремные расценки на электронную почту: 20 копеек за строчку - 07.09.00




ПРЕСС-РЕЛИЗЫ
Yellow NewsPillow
Возрождение легендарной NewsPillow

АИСТ
Стартует дилерская программа ASP-сервиса SiteManager для веб-студий

Caravan
Караван отменяет все регистрационные платежи на виртуальном хостинге и на размещение физических серверов (Colocation)

Экспресс-Интернет
Система управления сайтом для Веб-студий, а не для Владельцев сайтов. Экспресс-Интернет.

"Логика Бизнеса"
Мария Каменнова вошла в TOP-100 отечественной ИТ-индустрии

Copyright © 2000-2002 Нетоскоп
Информация о сайте

Hosted by uCoz