Lek in Passport; Hotmail kwetsbaar

Status
Niet open voor verdere reacties.

Eagle Creek

Verenigingslid
Lid geworden
3 okt 2002
Berichten
26.338
Lek in Passport maakt Hotmail kwetsbaar
Dinsdag, 1 juli 2003 - Experts hebben een lek ontdekt in Passport. Aanvallers kunnen hiermee een account overnemen en zodoende toegang krijgen tot Hotmail.
03-07-01_02.gif

.Net Passport is Microsofts identificatiedienst. Gebruikers hoeven hierbij slechts één keer in te loggen. Hierna hebben zij automatisch toegang tot deelnemende sites en diensten, waaronder Hotmail.

Het beveiligingslek is door beveiligingsconsultant Victor Manuel Alvarez Castro gepubliceerd op Insecure.org. Volgens Castro zit het probleem in de functie die gebruikers helpt een verloren wachtwoord op te vragen.

De geheime vraag in deze procedure kan door kwaadwillenden worden gemanipuleerd, waarna zij de controle over het Passport-account krijgen.

Volgens de beveiligingsexpert kunnen de aanvallers zodoende ook het bijbehorende Hotmail-account overnemen. Het lek is overigens alleen te misbruiken bij oudere Passport-accounts. Accounts die zijn aangemaakt nadat Microsoft de geheime vraag invoerde, zijn niet kwetsbaar.

Volgens Castro is het lek vrij gemakkelijk te misbruiken. Indien voor een account geen geheime vraag is ingevuld, kan deze door een andere gebruiker worden aangemaakt. Het wachtwoord voor de account kan hierop worden gewijzigd. Voorwaarde is wel dat de aanvaller het mailadres en land van herkomst kent.

Castro zegt Microsoft op de hoogte te hebben gebracht van het lek. Tijdens het schrijven van dit artikel was het niet mogelijk om een vergeten wachtwoord op te vragen.

Begin mei werd een soortgelijk lek ontdekt door Muhammed Faisal Rauf Danka. De Pakistaan publiceerde zijn bevinding op de mailinglist Full Disclosure.

Binnen vier uur had Microsoft dit lek gedicht. Eerder was op de meer dan tien e-mails die Danka sinds 12 april naar het softwareconcern had gestuurd, geen reactie gekomen.

Microsoft was (nog) niet in staat te reageren.

http://www.webwereld.nl/nav/nb?15504
 
Gelukkig heb ik een geheime vraag. Zo kunnen ze op die manier niet in mijn account komen. :D
 
Microsoft dicht 'nieuw' veiligheidslek in Passport

Microsoft dicht 'nieuw' veiligheidslek in Passport

Woensdag, 2 juli 2003 - Microsoft heeft dinsdagavond in allerijl een veiligheidsgat in Passport gedicht waarmee kwaadwillenden een account konden kapen.

Hoewel het lek al langer bij het publiek bekend was, is het balletje pas gaan rollen nadat beveiligingsconsultant Victor Manuel Alvarez Castro hier eind juni over publiceerde op Insecure.org.

Normaliter stelt een expert Microsoft eerst op de hoogte alvorens over een lek te schrijven. Dat is in dit geval niet gebeurd, aldus Jeff Jones van Microsofts Trustworthy Computing Security.

Volgens Jones was Microsoft nog niet eerder van het bestaan van dit lek op de hoogte gebracht. "Ik weet niet wie deze man [Castro, red.] is, maar hij heeft zich niet aan de ongeschreven rapportageregels gehouden", aldus de zegsman.

Secret Question
Het gedichte lek betrof de manier waarop Passport omging met de geheime vraag. Deze extra beveiliging was optioneel.

Indien kwaadwillenden vervolgens het 'verloren wachtwoord' probeerden op te vragen, kon direct het standaardwachtwoord worden gewijzigd.

De aanvaller kreeg hierdoor de totale controle over de account en had zodoende ook toegang tot andere Passport-diensten, zoals Hotmail.

Microsoft wil niet zeggen om hoeveel accounts het gaat, maar zegt dat het maar een 'klein deel' van het totaal aantal accounts betreft.

De redactie van WebWereld besteedde dinsdag aandacht aan het 'nieuw ontdekte' beveiligingslek in Passport. Diverse lezers meenden dat WebWereld oud nieuws bracht, mede omdat het bewuste lek op 8 mei al in de reacties op een ander artikel werd aangestipt.

Hoewel dit nieuwsbericht als oud nieuws werd bestempeld, heeft de redactie ervoor gekozen het artikel te laten staan. Dit omdat er nog niet eerder over was geschreven en het lek bij veel mensen (en ook bij Microsoft zelf) niet bekend was.
 
De grootste lek in hotmail is in je eigen windows.
Reden namelijk is dat heel veel mensen de optie "gebruikersnaam en wachtwoord onthouden" in autoaanvullen-inhoud van de internet opties.
Daardoor kan elk persoon in iemand's hotmail account komen.
 
Bij mij wordt geen enkel wachtwoord onthouden (teminste, niet zo ingesteld). Stukkie veiliger :).
 
Komt er ooit iets van microsoft wat niet lek is ?
ben laatst ook gehackt, maar kon via mijn geheime vraag weer aan mijn account komen. vraag me nu nog steeds af hoe ze aan mijn wachtwoord gekomen zijn.

Groeten Oossie
 
Topic opgeschoond.

Óf ontopic blijven, óf er gaat een slot op.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan