Эксперты Positive Technologies обнаружили в сервисах «Яндекса» ряд серьезных уязвимостей, позволяющих получить доступ к отдельным частям внутренней сети компании. Поиск недостатков безопасности проходил в рамках второго этапа программы Yandex Bug Bounty, которую на постоянной основе проводит российская поисковая система.
Объектами для поиска уязвимостей стали большинство ресурсов «Яндекса», а также мобильные приложения: «Яндекс.Карты», «Яндекс.Навигатор», «Яндекс.Музыка», «Яндекс.Почта» и «Яндекс.Маркет».
Как выяснили специалисты группы анализа защищенности веб-приложений Positive Technologies, проблемы с безопасностью есть на «Яндекс.Паспорте», «Яндекс.Почте», «Яндекс.Картах», серверах wiki.yandex.ru, school.yandex.ru и других ресурсах интернет-портала. Всего специалистами Positive Technologies было обнаружено несколько десятков уязвимостей различного уровня опасности, включая Memory Disclosure, XSS, Open Redirect, Response Splitting и CSRF.
Самой серьезной, по словам специалистов Positive Technologies, стала ошибка безопасности на сервисе «Яндекс.Вебмастер», который оказался уязвимым для внедрения внешних сущностей XML (XML External Entity) через XSD-схемы. Эксплуатация данной уязвимости могла открыть доступ к соседним хостам во внутренней сети «Яндекса» и представлять потенциальную опасность для пользовательских данных.
Благодаря профессиональной работе специалистов компании «Яндекс» недостатки защищенности в популярных сервисах были оперативно устранены.
Компания Positive Technologies не в первый раз сотрудничает с ведущими российскими и зарубежными компаниями, владеющими поисковыми сервисами. В 2010 году имена нескольких экспертов Positive Technologies были внесены в виртуальный «Зал славы» Google в качестве благодарности за помощь в повышении защищенности. В ноябре 2012 года Артем Чайкин обнаружил две критические уязвимости браузера Chrome для платформы Google Android, которые могли поставить под угрозу безопасность большинства новейших смартфонов и планшетов. Весной 2012 года эксперт Positive Technologies Дмитрий Серебрянников обнаружил критическую уязвимость на сайте Google, за что был награжден премией в рамках Vulnerability Reward Program.
Открытые программы bug bounty (англ. «отлов багов»), направленные на поиск уязвимостей и поддержку исследователей в области ИБ, — распространенная мировая практикой крупных IT-компаний. Конкурсы по поиску уязвимостей и ошибок проводят Facebook, Google, Microsoft, Mozilla, Nokia, PayPal, The avast! и др.
Денис Баранов, руководитель группы анализа защищенности веб-приложений Positive Technologies, отметил: «Компания Positive Technologies приветствует участие своих специалистов в подобных конкурсах, где любой желающий может опробовать свои силы в поиске уязвимостей. Подобные программы эффективно повышают защищенность сервисов и продуктов, которыми ежедневно пользуются миллионы людей. Интернет — бесценный источник информации и мощное средство коммуникации, и мы рады, что компания „Яндекс для“ обеспечения безопасности его российского сегмента использует самые прогрессивные методы, включая краудсорсинг в bounty-инициативах».