Ah Microsoft Vah Microsoft...

0
elrond
Bildiğimiz gibi Passport.com Microsoft`un .Net vizyonunun en önemli mihenk taşlarından biri. Passport servislerinin en güzel kullanım yerlerinden biri de e-Wallet. Evet! Bildiniz! Passport Authentication`da tespit edilen bir güvenlik açığı nedeniyle servis geçici olarak hizmet dışı. (Ne yalan söyleyeyim ben bile bu servisi güvenip te kullanmamıştım)
Microsoft sözcüsü müşterilerinin güvenliği için servisi durdurduklarını açıklamış.

Açığı yakalayın Seattle`dan Marc Slemko adlı bir Open-Source software engineer arkadaş. (Bu da çok garip değil mi?) Mark abimiz "Keşfettiğim açık çok çok basit ve tedavisi kolay ancak, Passport gibi complex bir servise fix apply etmek biraz kasabilir" buyurmuş.

Exploit, uygulamalar arası mevcut bir "cross-scripting vulnerabilities " (Türkçesini yazabilecek varsa beri gelsin ;-)' i kullanıyor. Web Servisi (Mesela Ebay) ve Mail Servisi (Hotmail) birbirleri arasında data trasfer ederken pek özenli davranmıyormuş meğer.

Kullanıcı Hotmail`e Sign-In olduktan 15 dakika sonra diğer Passport servislerine de (Wallet, Passport, My MSN, MSDN vs..) cookieler ile otamatik sign-in oluyor. Saldırı yapacak arkadaş bu 15 dakika içinde bu cookie`den faydalanabiliyor. Marc abiye olayı anlaması için 30 dakikalık bir brainstorm yetmiş ;-)

Microsoft .Net ürün müdürü Adam Sohn "Herhangi bir kullancımızın kişisel datalarının ele geçtiğine dair bir delil yok" demiş. Aynen sigara üreticilerin bir zamanlar "Sigaranın ölüme yol açtığına dair kesin delil yok" demeleri gibi değil mi...

Sevgiyle kalın.

Şuraya bakın isterseniz.

İlgili Yazılar

Hobicilere Açık Mektup

yilmaz

Daha önce FM TV'de de bahsedilen ve sanırım milletin Bill Gates'e gıcık olmaya başladığı mektup bu: 3 Şubat 1976 tarihli "Hobicilere Açık Mektup"...

Windows Vista Beta 1 Görüntüleri

Soulblighter

Michael Tavel isimli arkadaşımız kendi blog'unda Windows Vista 1'i test etmiş. Hem izlenimlerini yazmış, hem de ekran görüntülerini çekmiş. Ayrıca Firefox ve IE7 üzerine de birşeyler yazmış. Yorum sizin. Buyrun :)

Microsoft, Linux Vakfı'na katıldı

butch

.net kaynak kodlarının açılması, Linux için SQL Server duyurusu haberlerini hazmetmeye çalışırken asıl bomba haber bugün geldi. Microsoft, Linux Vakfı'na Platinum üye olarak katıldı.

Bundan 15 yıl kadar önce Linux'u kanser olarak tanımlayan Microsoft, şimdi "Bugünün Microsoft'u en büyük açık kaynak katkıcılarından" sözleri eşliğinde Linux Vakfı'na katılıyor.

Bilişim...

Bu XML de neyin nesi ?

darkness

Kısa bir zaman öncesine kadar herhangi bir Veritabanı uygulamasından WEB üzerine bilgi aktarabilmek için ASP (Active Server Pages), OCX, DHTML gibi yöntemleri kullanıyorduk. Bu yöntemlerin her birinin birbirine göre avantaj ve dezavantajları vardı. ASP uygulamalarının geliştirilmesi kolay olmasına rağmen çok büyük kapasiteli sorgulamalarda pek de verimli çalışmadığı biliniyor.

Bir Windows-2000 Pro deneyimi

cayfer

Paylaşmadan edemedim...

Açıkçası NT serisi işletim sistemleriyle pek deneyimim olduğunu söyleyemem ama bugün başıma gelenler bana "İyiki de yokmuş" dedirtti.

Bir Win2K makinaya Azeri font ve klavye yayılım programı yüklemem gerekti. Dosyaları Azerbaycan'dan bir yerlerden indirdim. Güzelce yükledim ve doğal olarak (aslında doğal değil; "geleneksel" demek daha doğru olur) "reboot" istedi....