בבילון

Site menu:

שליחה לחבר

חיפוש באתר

MBL Exposes Users Personal E-mails; is this the last MBL Exploit

Hebrew readers-Hebrew is on the bottom…
Well, this is usually a Hebrew SEM blog written by Tzvika Avnery, an Israeli SEM, but due to the nature of this post I’m adding some extra words in English for all of you English readers out there…Well, I think the pics below and the links they point out to say it all… I sent an e-Mail to the MBL team, pointing out this critical security hole and I really hope the guys there and on Yahoo clean all these personal mails from their index.
Yet they will still have to do something with the info spread out there on the web like on Altavista and Alltheweb etc…
what a mess may the force be with them..they really need it

 

update: well the links that showed users emails (as could be seen on the picture) show nothing anymore because someone cleaned his mess up…this is the official response I got from Eric Marcoullier (yes the founder of MBL the one smiling in each account):

” Heya — thanks for pointing this out.  We’ve put in to have this list deleted from site explorer.  We’ll keep you posted….For the record, it’s not surfacing private user data, it’s just showing the URLs associated with our comment faces.  Anything string in these URLs is viewable just by looking at the comments on the page.  Still, let’s not make it easier for people to harvest data, right? These have been removed from the index — please don’t hesitate to email me any time you see something sketchy in the future.  Feel free to use my official Yahoo addy even: XXXX@yahoo-inc.com”

Nice, well as you see I censored eric’s official mail im not the type of guy that makes other pepol’s e-mail public…;-)

Thanks for all of the great  responses via mail…
As a service to all of you readers i added some extra links to former MBL exploites: shoemoney-1, shoemoney-2, jensense, googletutor

שלום גולשים יקרים, באמת בלי שרצינו בכך, ממש מיד אחרי שכתבנו את הפוסט הקודם שדיבר על שלל השערוריות שנחשפו ב- MBL שנקנה לא מזמן על ידי יאהו,
נתקלנו בפירצת אבטחה חמורה ונוספת הקשורה בשירות… התמונות אומנם מדברות בעד עצמם, אבל נוסיף עוד כמה מילים:
מסתבר שבחיפוש די פשוט במנוע החיפוש של בעל הבית יאהו (ובאופן אבסורדי דווקא אותו החיפוש במנוע החיפוש גוגל מניב תוצאות “מוצלחות” פחות) נחשפים בזה אחר זה מאות אימיילים אישיים של גולשים שנרשמו לשירות.
החיפוש שבוצע הוא חיפוש תמים ופשוט שניסה לבחון דפים שונים הנמצאים ב-”סאב דומיין”
Pub.mybloglog.com של האתר MBL, אין כאן שום התחכמות או האקינג וכל אחד יכל ויכול לבצע את החיפוש הזה באחד ממנועי החיפוש (דוגמאות נוספות לתוצאות במנועי חיפוש שונים, ניתן למצוא בלינקים שהוספתי בפתיחה האנגלית של הפוסט).
אני לא מתכוון להרחיב את הדיבור בנושא, אבל כפי שניתן לראות באופן די ברור התוצאות שהתקבלו לא בדיוק עולות בקנה אחד עם המקובל בשוק האינטרנט לגבי שמירת פרטיות גולשים, וכפי שרואים בתמונה גם לא עם הצהרת הפרטיות של החברה כמובן שעשיתי שירות לציבור הכפר הגלובלי וגם שלחתי מייל לחברה שמתריע על הפירצה, אני ממתין לתגובתם ואני מבטיח לעדכן אתכם בהתפתחויות….
זהו מקווה שבזה נגמרו השערוריות…כנס דה מרקר היר אי קאם.

עידכון: כפי שאתם רואים החבר’ה ביאהו טיפלו בבעיה והמיילים הוסרו ממנועי החיפוש, בעידכון שהוספתי לגירסא האנגלית באדום למעלה, ניתן למצוא את מייל התגובה הרישמי שקיבלתי מאריק מרקוליר מייסד מיבלוגלוג.

אהה…נתבקשתי על ידי חבר, לעשות נפשות לאירוע המיוחד הבא שיאפשר חשיפה לסטארט אפים צעירים.
אז הנה התרומה שלי לכלכלת ישראל:


אם אתם יזמים בנפש ויש לכם סטארטאפ וובי בתנור, זה הצ’אנס שלכם להביא בראש, פרטים נוספים תמצאו באתר הזה.

בהצלחה לכל היזמים!

השארת תגובה