Blogolók adatai voltak veszélyben

​A Tumblr felhasználók adatai egy biztonsági hiba miatt válhattak kiszolgáltatottá. A fejlesztők már megszüntették a sérülékenységet, de egyelőre sok a kérdőjel a történetben.
 

A 2007-ben alapított Tumblr viszonylag hamar népszerű lett az internetes közösségek berkein belül. A blogolásra kiélezett webes szolgáltatást napjainkban sok millió felhasználó veszi igénybe, és több milliárd bejegyzést tárol. Ezért nem csoda, hogy a Yahoo által 2013-ban 1,1 milliárd dollárért felvásárolt szolgáltatás a kiberbűnözők figyelmét sem kerüli el. Az eddigi legsúlyosabb Tumblr elleni támadás 2016-ban következett be, amikor 65 millió felhasználó adata vált kiszolgáltatottá. Azóta a fejlesztők igyekeztek nagyobb figyelmet fordítani a biztonságra, de így is egy újabb sérülékenység ütötte fel a fejét. Ráadásul egyelőre elég nagy homály fedi a történteket. Úgy fest, hogy a Tumblr üzemeltetői sem tudják pontosan, hogy a feltárt és már javított sebezhetőség pontosan milyen következményekkel járt a regisztrált felhasználók adataira nézve.

A Tumblr egyelőre annyit közölt, hogy a sérülékenységet a blogajánló funkcióval összefüggésben lehetett kimutatni. A biztonsági rés kihasználásával a potenciális támadók hozzáférést szerezhettek az ajánlott blogok készítőinek egyes nem publikus adataihoz. Az üzemeltetők szerint ehhez debugger szoftvereket kellett használniuk az adattolvajoknak, de hogy pontosan miképp azt nem kívánták elárulni, legalábbis egyelőre. Azt azonban közölték, hogy a biztonsági hiba miatt a támadók nevekhez, e-mail címekhez, kódolt (hash-elt) jelszavakhoz, helyinformációkhoz, illetve az utolsó bejelentkezések alkalmával használt IP-címekhez is hozzáférést szerezhettek. Arra azonban egyelőre nem utal semmiféle bizonyíték, hogy a biztonsági rést a támadók korábban felismerték és kihasználták volna.

A sebezhetőséget az Oath hibavadász programjának keretében jelentette egy biztonsági kutató, és azt a Tumblr fejlesztői 12 órán belül javították. Arról nincsnek információk, hogy a szakember mekkora összegű jutalomban részesült a felfedezéséért, de az Oath általában 10-15 ezer dollárral díjazza a hibabejelentőket. 

A Tumblr egyelőre nem akarja, vagy nem tudja megmondani. hogy a regisztrált felhasználó közül kiket érinthetett hátrányosan a sérülékenység. Különösebb jó tanácsokkal sem szolgált, de nyilván egy jelszóváltoztatást a szolgáltatás kapcsán azért nem árt megejteni.
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség