Yahoo! Mail acaba de parchar una vulnerabilidad que ponía a los usuarios de este popular servicio de webmail en riesgo de que sus credenciales de sesión fueran robadas, todo esto valiéndose de una falla que aprovechaba que un código en XSS fuese ejecutado.
La vulnerabilidad de tipo cross-site scripting (XSS), que permite que los ID’s de sesión puedan ser robados, involucra la interacción entre Yahoo! mail y el servicio de mensajería de clientes Yahoo! Messenger. La brecha de seguridad fue descubierta en Mayo por investigadores de la firma de aplicaciones web de seguridad Cenzic quienes trabajaron con Yahoo! en la resolución del problema.
Yahoo! solucionó la vulnerabilidad el 13 de Junio, permitiendole a Cenzic publicar la advertencia detallada del problema. La advertencia (leer debajo) explica que los malhechores tendrían primero que establecer el estado del “buddy” de sus víctimas antes de iniciar el ataque, que solo funciona cuando el Yahoo! mail del usuario ha sido configurado para soportar Messenger. Leer el resto del post »