Goodnews.ua


Уязвимость в Xbox позволяла через логины игроков узнавать их адреса электронной почты

Ноябрь 28
03:42 2020

Компания Microsoft исправила уязвимость в web-сайте Xbox, эксплуатация которой позволяла злоумышленникам с помощью тегов игроков Xbox (логинов) узнавать реальные адреса электронной почты пользователей. Об этом изданию ZDNet сообщил исследователь безопасности Джозеф Харрис (Joseph Harris).

Проблема была обнаружена в web-портале execution.xbox.com, куда пользователи Xbox заходят для просмотра предупреждений, касающихся их профиля Xbox, и подачи апелляций, если они считают, что им был вынесен несправедливый выговор за поведение в сети Xbox. После авторизации на сайте Xbox Enforcement создает cookie-файл в браузере с подробной информацией о web-сеансе пользователя, позволяя избегать процесс авторизации при следующем посещении сайта.

Включенный cookie-файл портала содержит поле идентификатора пользователя Xbox (XUID), которое не было зашифровано. Используя инструменты, включенные во все современные браузеры, Харрис отредактировал поле XUID и заменил его на XUID тестовой учетной записи, которую он создал и использовал для тестирования в рамках программы вознаграждения за найденные уязвимости от Xbox.

«Я пытался заменить значение cookie-файла и обновить его, и внезапно смог увидеть адреса электронной почты других пользователей», — сказал Харрис.

Microsoft исправила данную проблему на стороне сервера, так что пользователям не нужно предпринимать никаких дополнительных действий.

Источник: securitylab.ru

Share

Статьи по теме







0 Комментариев

Хотите быть первым?

Еще никто не комментировал данный материал.

Написать комментарий

Комментировать

Залишаючи свій коментар, пам'ятайте, що зміст та тональність вашого повідомлення можуть зачіпати почуття реальних людей, що безпосередньо чи опосередковано пов'язані із цією новиною. Виявляйте повагу та толерантність до своїх співрозмовників. Користувачі, які систематично порушують це правило, будуть заблоковані.

Website Protected by Spam Master


Останні новини

Озвучены даты и место проведения матчей Суперкубка Италии-2024/25

Читать всю статью

Ми у соцмережах




Наші партнёри

UA.TODAY - Украина Сегодня UA.TODAY
Goodnews.ua