Исправлен баг, позволявший удалять чужие фотографии в Facebook - «Новости»
Cronos: The New Dawn не станет следующей Dead Space или Resident Evil 4 — критики вынесли вердикт новой игре от создателей ремейка Silent Hill 2 - «Новости сети»
Cronos: The New Dawn не станет следующей Dead Space или Resident Evil 4 — критики вынесли вердикт новой игре от создателей ремейка Silent Hill 2 - «Новости сети»
Hollow Knight: Silksong уже исправляет ошибки оригинальной игры — горячо ожидаемая метроидвания получит поддержку ультрашироких мониторов - «Новости сети»
Hollow Knight: Silksong уже исправляет ошибки оригинальной игры — горячо ожидаемая метроидвания получит поддержку ультрашироких мониторов - «Новости сети»
Windows 11 получит долгожданное автопереключение светлой и тёмной темы — Microsoft представила PowerToys 0.94 - «Новости сети»
Windows 11 получит долгожданное автопереключение светлой и тёмной темы — Microsoft представила PowerToys 0.94 - «Новости сети»
Буквально одно слово в решении суда спасло сделку Apple и Google на $20 млрд в год - «Новости сети»
Буквально одно слово в решении суда спасло сделку Apple и Google на $20 млрд в год - «Новости сети»
Старые Pixel получили новый интерфейс Material 3 Expressive и свежие ИИ-функции Google - «Новости сети»
Старые Pixel получили новый интерфейс Material 3 Expressive и свежие ИИ-функции Google - «Новости сети»
От GTX 1060 до RTX 5070: Techland опубликовала полные системные требования Dying Light: The Beast, в том числе для ноутбуков - «Новости сети»
От GTX 1060 до RTX 5070: Techland опубликовала полные системные требования Dying Light: The Beast, в том числе для ноутбуков - «Новости сети»
«Живи. Умри. И снова»: вдохновлённый фильмом «Грань будущего» шутер Metal Eden поступил в продажу - «Новости сети»
«Живи. Умри. И снова»: вдохновлённый фильмом «Грань будущего» шутер Metal Eden поступил в продажу - «Новости сети»
Суд разрешил Google не продавать браузер Chrome - «Новости сети»
Суд разрешил Google не продавать браузер Chrome - «Новости сети»
AMD почти потеряла рынок дискретных видеокарт — Nvidia контролирует уже 94 % - «Новости сети»
AMD почти потеряла рынок дискретных видеокарт — Nvidia контролирует уже 94 % - «Новости сети»
Thermalright выпустила кулер Phantom Spirit 120 Digital с цифровым дисплеем и поддержкой процессоров с TDP до 275 Вт - «Новости сети»
Thermalright выпустила кулер Phantom Spirit 120 Digital с цифровым дисплеем и поддержкой процессоров с TDP до 275 Вт - «Новости сети»
Новости мира Интернет » Новости » Исправлен баг, позволявший удалять чужие фотографии в Facebook - «Новости»

В начале ноября 2017 года разработчики Facebook представили новую функцию: позволили пользователям создавать опросы, в состав которых можно включать изображения и даже анимированные GIF. Иранский исследователь и веб-разработчик Пойя Дараби (Pouya Darabi) рассказал, что вскоре после релиза ему удалось обнаружить критическую уязвимость, связанную с этой функцией.



Опрос с картинками

Специалист объяснил, что при создании каждого нового опроса на серверы Facebook уходит запрос, который, помимо прочего, содержит идентификаторы использованных в голосовании изображений. Как оказалось, эти ID можно подменить идентификатором любого другого изображения, размещенного в социальной сети, и эта картинка в итоге появится в опросе. Если после этого атакующий удалит свой опрос, вместе с ним с серверов Facebook будет удалено изображение с соответствующим ID. То есть чье-то чужое фото.





Дараби обнаружил проблему еще 3 ноября 2017 года, и в тот же день разработчики социальной сети представили временную «заплатку», а 5 ноября 2017 года устранили проблему уже окончательно.


Исследователь пишет, что получил за обнаруженный баг вознаграждение в размере 10 000 долларов США. Стоит сказать, что это не первый случай, когда Дараби удается заработать солидную сумму, находя баги в Facebook.Так, в 2015 году он нашел способ обхода CSRF-защиты, что принесло ему 15 000 долларов, а еще год спустя Дараби доказал, что это была не единственная проблема защитных механизмов и заработал еще 7500.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

В начале ноября 2017 года разработчики Facebook представили новую функцию: позволили пользователям создавать опросы, в состав которых можно включать изображения и даже анимированные GIF. Иранский исследователь и веб-разработчик Пойя Дараби (Pouya Darabi) рассказал, что вскоре после релиза ему удалось обнаружить критическую уязвимость, связанную с этой функцией. Опрос с картинками Специалист объяснил, что при создании каждого нового опроса на серверы Facebook уходит запрос, который, помимо прочего, содержит идентификаторы использованных в голосовании изображений. Как оказалось, эти ID можно подменить идентификатором любого другого изображения, размещенного в социальной сети, и эта картинка в итоге появится в опросе. Если после этого атакующий удалит свой опрос, вместе с ним с серверов Facebook будет удалено изображение с соответствующим ID. То есть чье-то чужое фото. Дараби обнаружил проблему еще 3 ноября 2017 года, и в тот же день разработчики социальной сети представили временную «заплатку», а 5 ноября 2017 года устранили проблему уже окончательно. Исследователь пишет, что получил за обнаруженный баг вознаграждение в размере 10 000 долларов США. Стоит сказать, что это не первый случай, когда Дараби удается заработать солидную сумму, находя баги в Facebook.Так, в 2015 году он нашел способ обхода CSRF-защиты, что принесло ему 15 000 долларов, а еще год спустя Дараби доказал, что это была не единственная проблема защитных механизмов и заработал еще 7500. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))