นักวิจัยเผยเว็บไซต์ IEEE เก็บรหัสผ่านของผู้ใช้งานโดยไม่เข้ารหัส

by pe3z
27 September 2012 - 18:55

Radu Drăgușin นักวิจัยชาวโรมาเนียเปิดเผยว่าเขาได้เข้าถึงล็อกไฟล์ของเว็บไซต์ IEEE ที่เต็มไปด้วยบัญชีผู้ใช้และรหัสผ่านโดยไม่เข้ารหัสไว้ โดยล็อกไฟล์ดังกล่าวก็สามารถเข้าถึงได้ง่ายผ่านทางการล็อกอินแบบนิรนามของ FTP ซึ่งล็อกไฟล์ดังกล่าวนั้นมีขนาดกว่า 100 GB

Drăgușin กล่าวว่าข้อมูลในล็อกไฟล์นั้นเป็นข้อมูลของ HTTP requests ตั้งแต่เดือนสิงหาคมจนถึงช่วงกลางเดือนกันยายน 2012 ซึ่งมีกว่า 380 ล้าน request จากการรวบรวมแล้วได้บัญชีผู้ใช้งานทั้งหมดกว่า 99,979 บัญชีซึ่งรวมไปถึงบัญชีของพนักงานบริษัทชั้นนำอย่าง Apple, Google, IBM, Oracle, Samsung แม้กระทั่ง NASA ด้วย

Drăgușin ยังได้ทำเว็บไซต์รวบรวมสถิติของรหัสผ่านที่ปรากฎบนล็อกไฟล์นี้บนเว็บไซต์ ieeelog.com ซึ่งจากสถิติแสดงให้เห็นว่ารหัสผ่านที่ถูกใช้มากที่สุดคือ "123456" และ "12345678"

ที่มา - H-Security

Blognone Jobs Premium