Данные пользователей Tumblr «утекали» через виджет рекомендованных блогов - «Новости»
Семяныч о мошенниках в Сети и защите данных
Семяныч о мошенниках в Сети и защите данных
Новое расположение инструментов в меню — «Блог для вебмастеров»
Новое расположение инструментов в меню — «Блог для вебмастеров»
«Точка невозврата уже пройдена»: инсайдер рассказал, что происходит со Star Citizen - «Новости сети»
«Точка невозврата уже пройдена»: инсайдер рассказал, что происходит со Star Citizen - «Новости сети»
«Моя 2060 начинает плавиться от одного взгляда на это»: для Warhammer 40,000: Space Marine 2 вышел набор 4K-текстур, который весит больше самой игры - «Новости сети»
«Моя 2060 начинает плавиться от одного взгляда на это»: для Warhammer 40,000: Space Marine 2 вышел набор 4K-текстур, который весит больше самой игры - «Новости сети»
Valve объяснила, чего хочет добиться в Steam Deck 2 и почему отказывается выпускать новые модели каждый год - «Новости сети»
Valve объяснила, чего хочет добиться в Steam Deck 2 и почему отказывается выпускать новые модели каждый год - «Новости сети»
Китайский человекоподобный робот установил рекорд скорости благодаря качественным кроссовкам - «Новости сети»
Китайский человекоподобный робот установил рекорд скорости благодаря качественным кроссовкам - «Новости сети»
Энтузиаст снял крышку с процессора Intel Arrow Lake-S, показав все его кристаллы - «Новости сети»
Энтузиаст снял крышку с процессора Intel Arrow Lake-S, показав все его кристаллы - «Новости сети»
Тёмная тема в обновленном Вебмастере — «Блог для вебмастеров»
Тёмная тема в обновленном Вебмастере — «Блог для вебмастеров»
Android 15 делает устройства практически неуязвимыми для краж - «Новости сети»
Android 15 делает устройства практически неуязвимыми для краж - «Новости сети»
ASML проговорилась о надвигающейся катастрофе: из-за антикитайских санкций компания лишилась более половины заказов - «Новости сети»
ASML проговорилась о надвигающейся катастрофе: из-за антикитайских санкций компания лишилась более половины заказов - «Новости сети»
Новости мира Интернет » Новости » Данные пользователей Tumblr «утекали» через виджет рекомендованных блогов - «Новости»

Представители блогинговой платформы Tumblr рассказали о баге, из-за которого личные данные пользователей подвергались опасности. Проблема скрывалась в коде виджета Recommended Blogs («Рекомендованные блоги»), отображавшемся лишь в десктопной версии платформы. Данный виджет был видим только залогиненным пользователям и, как понятно из его названия, отображал список блогов, которые могут заинтересовать пользователя.


Как стало известно теперь, «было возможно определенным образом использовать отладочное ПО и с его помощью просматривать различную информацию об учетных записях» для блогов перечисленных в списке Recommended Blogs. К сожалению, более подробные технические детали проблемы пока не разглашаются.


Разработчики объясняют, что третья сторона могла узнать как текущие email-адреса пользователей, так и ранее использованные; извлечь соленые и хешированные пароли от аккаунтов Tumblr; данные о местоположении, указанные самим пользователем; узнать последний IP-адрес, с которого осуществлялся вход в учетную запись; а также имя блога, ассоциирующегося с аккаунтом.


Представители Tumblr пишут, что провели тщательное расследование и не выявили никаких следов эксплуатации бага, то есть данные пользователей, похоже, никто не воровал. Также сообщается, что не удалось определить конкретные учетные записи, которых могла коснуться эта проблема, но подчеркивается, что уязвимость проявлялась довольно редко.


В настоящее время баг уже был исправлен. Сообщается, что проблему в коде заметил неназванный ИБ-специалист, сообщивший об этом через официальную bug bounty программу платформы.


Источник новостиgoogle.com

Представители блогинговой платформы Tumblr рассказали о баге, из-за которого личные данные пользователей подвергались опасности. Проблема скрывалась в коде виджета Recommended Blogs («Рекомендованные блоги»), отображавшемся лишь в десктопной версии платформы. Данный виджет был видим только залогиненным пользователям и, как понятно из его названия, отображал список блогов, которые могут заинтересовать пользователя. Как стало известно теперь, «было возможно определенным образом использовать отладочное ПО и с его помощью просматривать различную информацию об учетных записях» для блогов перечисленных в списке Recommended Blogs. К сожалению, более подробные технические детали проблемы пока не разглашаются. Разработчики объясняют, что третья сторона могла узнать как текущие email-адреса пользователей, так и ранее использованные; извлечь соленые и хешированные пароли от аккаунтов Tumblr; данные о местоположении, указанные самим пользователем; узнать последний IP-адрес, с которого осуществлялся вход в учетную запись; а также имя блога, ассоциирующегося с аккаунтом. Представители Tumblr пишут, что провели тщательное расследование и не выявили никаких следов эксплуатации бага, то есть данные пользователей, похоже, никто не воровал. Также сообщается, что не удалось определить конкретные учетные записи, которых могла коснуться эта проблема, но подчеркивается, что уязвимость проявлялась довольно редко. В настоящее время баг уже был исправлен. Сообщается, что проблему в коде заметил неназванный ИБ-специалист, сообщивший об этом через официальную bug bounty программу платформы. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))