Exclusivo: UOL tem falha grave de segurança no e-mail desde 2018

O pesquisador de segurança Gabriel Pato revela com exclusividade ao Tecnoblog que encontrou uma brecha no UOL Mail: se o usuário abrir um e-mail malicioso que parece estar vazio, o invasor poderá redirecionar todas as mensagens para outra conta, incluindo pedidos de recuperação de senha. O problema foi relatado em 2018, mas permanece sem ser corrigido; a empresa diz que “não há qualquer evidência de falha”.
Basicamente, o UOL Mail permite rodar um comando JavaScript que captura o token de acesso do usuário sem que ele saiba, apenas abrindo um e-mail sem anexo. Isso pode ser usado para redirecionar as mensagens da vítima para outro endereço.
A falha está presenta na versão web e no app para iPhone do UOL Mail, assim como no BOL Mail. Ela potencialmente afetaria também o e-mail da Folha e o UOL Host Mail, oferecido para quem adquire serviços de hospedagem.
O UOL é um dos dez domínios mais visitados da web brasileira, segundo levantamento da Alexa Internet. O portal destaca o e-mail na parte superior, e cobra pelo serviço: são R$ 12,90 mensais para 25 GB na caixa de entrada mais 5 GB de backup na nuvem. O BOL Mail, por sua vez, é gratuito e oferece 6 GB de espaço (contra 15 GB do Gmail).
O Tecnoblog entrou em contato com o UOL: a empresa “informa que segue rígidos protocolos de segurança e não há qualquer evidência de falha em seu sistema de e-mails”.

Gabriel afirma ter comunicado a falha ao UOL em outubro de 2018, quando um membro da empresa confirmou o recebimento. Alguns dias depois, ele foi informado de que a equipe de segurança estava tomando medidas para resolver a falha. No entanto, um ano e sete meses, ela continua funcionando.
Fonte: Tecnoblog
Entre para comentar.