Den amerikanske programmør Marc Slemko fandt i sidste uge et sikkerhedshul i Passport, Microsofts elektroniske autentificerings-tjeneste, som administrerer personlige oplysninger. Hullet kan misbruges til at stjæle brugerens oplysninger - også fra Microsoft Wallet, en tjeneste under Passport, der anvendes til at logge på e-commerce sites.
Sårbarheden udnyttes ved at sende en e-mail med script-kode til Hotmail-brugere. Slemko bruger to såkaldte cross-scripting vulnerabilities til at afvikle kode hos brugeren og kombinerer dette med det faktum, at Hotmail-brugere i de første 15 minutter, efter de har er logget på, samtidig har autorisation til alle andre Passport-tjenester. Det betyder, at man kan logge sig på, uden at skulle indtaste brugernavn og adgangskode.
Hvis brugeren åbner det elektroniske brev indenfor 15 minutter efter log-in, henter det indbyggede script alle cookies og angriberen kan derefter forsøge at logge sig på alle Passport-tjenester for at stjæle brugerens oplysninger - også Microsoft Wallet, der anvendes til vigtige finansielle data.
Microsoft har bekræftet problemet, og firmaet reagerede ved at lukke Express Purchase tjenesten under Passport Wallet midlertidigt i sidste uge. Microsoft understreger, at der ikke er tegn på, at nogen har udnyttet dette sikkerhedshul.
(Kilde: CNET)