Уязвимость Outlook позволяет хакерам красть хеши паролей
Оглавление:
Видео: Outlook 2010 Rotate a Shape to Any Angle 2024
Microsoft Outlook является одной из самых популярных почтовых платформ в мире. Я лично полагаюсь на свой адрес электронной почты Outlook для выполнения рабочих и личных задач.
К сожалению, Outlook может быть не таким безопасным, как нам, пользователям, хотелось бы думать. Согласно отчету, опубликованному Институтом разработки программного обеспечения Карнеги-Меллона, Outlook содержит ошибку безопасности, которая может вызвать утечку хэша пароля, когда пользователи просматривают электронные письма в Rich Text Format, содержащие удаленные объекты OLE.
Посмотрите свой пароль Outlook
Эта уязвимость существует, потому что гигант Redmond не использует строгую проверку содержимого и ограничения при загрузке элементов с удаленного SMB-сервера. С другой стороны, та же самая уязвимость не может быть использована при доступе к веб-контенту, поскольку Microsoft применяет гораздо более строгие ограничения при работе с этим типом контента.
Outlook не загружает размещенные в сети изображения в электронные письма, чтобы защитить IP-адреса пользователей. Однако, когда пользователи получают доступ к сообщениям электронной почты в формате RTF, которые содержат объекты OLE, загруженные с удаленного сервера SMB, Outlook загружает соответствующие изображения.
Это приводит к ряду утечек, которые включают IP-адрес, доменное имя и многое другое, как объясняется в отчетах:
Outlook блокирует удаленный веб-контент из-за угрозы конфиденциальности веб-ошибок. Но в электронном письме с расширенным текстом объект OLE загружается без взаимодействия с пользователем. Здесь мы видим, что SMB-соединение автоматически согласовывается. Единственное действие, которое запускает это согласование, - это предварительный просмотр Outlook, отправленного на него электронного письма. Я вижу, что просочились следующие вещи: IP-адрес, имя домена, имя пользователя, имя хоста, ключ сеанса SMB. Удаленный объект OLE в сообщениях электронной почты с расширенным текстом работает как веб-ошибка на стероидах!
Уязвимость Chrome позволяет хакерам собирать пользовательские данные через pdf-файлы.
Недавняя уязвимость Chrome нулевого дня, использующая PDF-документы, позволяет злоумышленникам собирать конфиденциальные данные, когда пользователи используют браузер для просмотра PDF-файлов.
Более 65 миллионов паролей Tumblr были переданы хакерам
Последний анализ данных показывает, что с 2013 года утекло более 60 миллионов паролей и электронных писем от пользователей Tumblr. С момента приобретения Tumblr компанией Yahoo компания обнаружила, что хакеры получили доступ только к части учетных данных пользователя, но, как оказалось, это число было гораздо более массовым. Трой Хант, основатель ...
Ошибка диспетчера паролей в Windows 10 позволяет хакерам украсть пароли
Исследователь безопасности Google Тавис Орманди недавно обнаружил уязвимость, скрывающуюся в Менеджере паролей Windows 10. Эта ошибка позволяет кибер-злоумышленникам украсть пароли. Этот недостаток связан со сторонним приложением Keeper Password Manager, которое предустановлено на всех устройствах Windows 10. Кажется, что этот недостаток очень похож на тот ...