کشف 8 آسیب پذیری دریاهو توسط یک محقق ایرانی
محقق امنیتی یاهو، با نام بهروز صادقی پور چندین آسیب پذیری تزریق SQL را در یکی از زیر دامنههای وب سایت یاهو در کشور هنگ کنگ شناسایی کرده است.
این محقق ایرانی که در کشف آسیب پذیریهای یاهو شناخته شده است، یافتههای خود را به این شرکت گزارش کرد و بلافاصله تمام حفرههای امنیتی نیز برطرف گردید. به گفته این کارشناس، این نقصها در فایلهای مختلف زیر دامنه تبلیغاتی هنگ کنگ به آدرس hk.promotions.yahoo.com یافت شده است.
وی تصمیم گرفت که در ابتدا به تجزیه و تحلیل این زیر دامنه بپردازد، چرا که حاوی مقدار زیادی از فایلهای فلش و اسکریپتهای PHP است که میتواند آسیب پذیر باشند، و به نظر نمیرسد که توسط توسعه دهندگان صفحات اصلی یاهو ایجاد شده باشند.
صادقی پور در مجموع موفق به شناسایی هشت فایل آسیب پذیر شد و آنها را به همراه 5 گزارش به شرکت یاهو ارسال کرد.
لیستی از صفحات که او کشف کرده است شامل آسیب پذیریهای تزریق SQL میباشند. از جمله آنها میتوان به صفحات Emotive2012، خط سیر عکاسی نیکون و صفحه آموزش و پرورش اشاره کرد. با اعمال نفوذ به این اشکالات، وی موفق به دستیابی اسامی، آدرس ایمیل و اطلاعات دیگر نیز شد.
یاهو ظرف یک ماه پس از ارائه گزارش واصله، به تمامی آنها رسیدگی کرد و باگهای امنیتی را رفع نمود.