Een beveiligingslek in Windows Phone 7 zorgt ervoor dat aanvallers inloggegevens van e-mailaccounts kunnen stelen. Het mobiele besturingssysteem van Microsoft blijkt niet de Common Name (CN) van server-certificaten te controleren bij het ontvangen of versturen van e-mail via POP3/IMAP/SMTP servers over SSL. Daardoor kan een aanvaller een man-in-the-middle-aanval uitvoeren tussen de telefoon en mailserver.
Is de man-in-the-middle-aanval succesvol, dan kan de aanvaller inloggegevens of sessiegegevens bekijken, aldus het Amerikaanse Computer Emergency Readiness Team (US-CERT). Microsoft zou inmiddels van het beveiligingslek weten en zegt dat het een update zal uitbrengen.
Deze posting is gelocked. Reageren is niet meer mogelijk.