Hotmail durch Javascript-Lücke offline
Wegen einer neu aufgetauchten Sicherheitslücke musste Microsoft sein E-Mail-Service Hotmail gestern einige Stunden vom Netz nehmen.
Durch Versenden einer E-Mail mit einer präparierten HTML-Seite im Anhang konnte ein Angreifer Kontrolle über die Accounts von Hotmail-Usern erlangen.
Hotmail-Crack per Javascript
Sobald ein mit speziellem Javascript-Code präpariertes Attachment
vom Empfänger aufgerufen wurde, sendete es die
Authentifizierungs-Cookies an den Angreifer. Mit diesen
Informationen wurde es möglich,

Features versus Sicherheit
Das Sicherheitsloch wurde mittlerweile zwar behoben, doch der jüngste Zwischenfall zeigt erneut, wie leicht das Einbauen von reichhaltigen Features die erforderliche Systemsicherheit gefährden kann.
Bisher hatte Hotmail zwar Javascript-Code in E-Mails blockiert, nicht aber in Attachments.