Текст взят с xakep.ru На хакерских форумах опубликована инструкция, как сменить пароль к чужому аккаунту Skype. Метод настолько прост, что в него поначалу даже трудно поверить, но многочисленные тестеры подтверждают наличие бага. Среди них и независимый эксперт Павел Жовнер, который в апреле 2012 года обнародовал факт взлома SkypeKit, проприетарного SDK для Skype, открыл веб-сайт для проверки IP-адреса любого пользователя Skype. Он подтвердил, что способ работает. В данном случае авторитет эксперта не имеет значения, потому что проверить способ на практике (конечно, на своём аккаунте) может любой желающий. Алгоритм действий, в сокращённом виде: 1. Зарегистрировать новый аккаунт Skype, указав при регистрации произвольный пароль и адрес электронной почты жертвы. 2. Инициировать процедуру восстановления забытого пароля, указав адрес электронной почты жертвы и предварительно удалив cookies. После этого в только что зарегистрированный клиент Skype приходит маркер пароля. 3. Указать маркер пароля на сайте Skype — и будет предложено на выбор несколько аккаунтов, привязанных к этому email’у. 4. Выбрать аккаунт жертвы, зайти в профиль, поменять пароль. Чтобы обезопасить себя от подобной атаки, нужно зарегистрировать секретный email и указать его в своём профиле через сайт Skype (через клиент Skype адрес электронной почты нельзя поменять). Пользователи сообщают, что уязвимость известна Microsoft уже несколько месяцев, но компания до сих пор не устранила её. Ходят слухи, что в последнее время количество «угнанных» аккаунтов Skype бьёт всякие рекорды. Но уж теперь, после публикаций в СМИ, уязвимость наверняка быстро закроют.
Уязвимость в skype, позволяющая угнать любой аккаунт — открываем login.skype.com/account/signup-form — заполняем все* поля, указываем email жертвы, соглашаемся — попадаем на свою личную страничку, жмем выход — логинимся в скайп клиент, на главной странице жмем «Нет, сейчас я не хочу подключаться к facebook» — открываем в браузере login.skype.com/account/password-reset-request, вводим email жертвы — в скайп клиенте получаем уведомление и видим маркер пароля на главной странице клиента. — открываем ссылку, выбираем аккаунт жертвы, меняем пароль. — PROFIT. (с) habrahabr
пздец как можно до такого докатиться, что любой ламер может добыть любой аккаунт? Слава богу хоть в паблик уязвимость ушла. Меняем мыльники, господа!
ToBapuw_XaKep, Если верить словам человека, который выложил это в паблик, то уже ему одному она была известна месяца два как. Сколько она в принципе существует - трудно сказать, предполагается, что около года.
Skype раздает месяц бесплатных звонков по всему миру Наверное чтобы загладить вину. Увы, мне подписку не дали(
dikobraz, Впрочем платно то же самое - у скайпа любая подписка с Россией в списке норм только по Москве и Питеру. Это-то и отбило всякое желание использовать счет на скайпе, дешевле межгородом по мобилке.
этот баг был месяцев 8,и месяца 2 назад его слили в паблик,сейчас же он уже не рубит все прикрыли,но ходят слухи о новом баге бесплатных звонках через скайп...