首页 | 新闻 | 山东 | 国内 | 国际 | 体育 | 财经 | 休闲 | 娱乐 | 健康 | 女性 | 人才 | 房产 | 短信 | 论坛

大众日报 农村大众 齐鲁晚报 生活日报 鲁中晨 半岛都市报 经济导报 城市信报 青年记者 小记者 国际日报山东版

      您的位置: 大众网首页 -> 新闻1 -> IT新闻 

 

微软Passport密码恢复功能发现安全漏洞

2003-05-10 10:27:13 赛迪网

日前,微软Passport服务中发现的一个严重安全漏洞可使用户的账户信息,包括他们的个人信息和信用卡号码处于被偷窃的风险之中。

该漏洞存在Passport的密码恢复机制中,可使攻击者在不知用户名的情况下改变任一账户的密码。该漏洞5月7日晚公布在安全邮件列表Full Disclosure中。

攻击方式的简便性以及Passport账户中储存的经常使用的数据的高价值性使这一漏洞具有高危险性。公布该漏洞的作者自称属于一家巴基斯坦安全咨询公司并正报考MBA,叫Muhammad Faisal Rauf Danka。他在给CNET News.com网站的一封电子邮件中称,“这很难称之为脆弱性,只不过是网络应用逻辑中的一个漏洞,已存在了很长时间,我最近才发现。”

微软公司迅速采取了预防措施,防止网络攻击者利用该问题,并在美国太平洋时间当晚8时发布安全警告。至晚11时30分,微软公司已基本关闭了这一脆弱功能。该公司发言人称:“我们已关闭了所有重置密码的功能。”

该漏洞可使攻击者利用任一网址,或URL向Passport服务器发出一个重置密码的请求。URL中包含要改变的账户的电子邮件地址以及攻击者希望将重置信息发送至的地址。通过在浏览器地址栏输入上述内容,攻击者就能够使Passport服务器返回一个可重置账户密码的链接。通过返回信息中的链接,攻击者就能改变被攻击者的密码。

截至5月7日晚,尚不清楚是否所有的Passport账户均受该漏洞影响,但几名安全专家已证实该漏洞确实存在。

 


 

 编辑:

发表评论】【关闭窗口 
 

::: 专刊推荐 :::

  人  物  大众周末
  大众书画  
丰  收
  都市女性
  现代教育
  资  讯
  城市信报
  大众娱乐
  速  读
  发  现
  青 未 了
  健    康
  财  富
  人文阅读

::: 新闻专题 :::

-

感受海尔“流程再造”

-

每周救助一户特困家庭

-

“三农”问题政策解读

-

鲁中新闻丝路文化之旅

-

大众网 总编在线

-

第五届国际果蔬博览会

-

魅力济南 大众网报道

 

 
报业集团 - 版权声明 - 广告业务 - 联系方式
Copyright (C) 2001-2002 dzwww.com. All Rights Reserved
大众报业集团网络中心主办 Email
:webmaster@mail.dzdaily.com.cn
鲁ICP证000100号