Ошибка в коде Facebook позволяла узнать данные администраторов страниц - «Новости»
Как меняется SEO в эпоху AI-поиска: Sape запускает отраслевое исследование - «Новости мира Интернет»
Как меняется SEO в эпоху AI-поиска: Sape запускает отраслевое исследование - «Новости мира Интернет»
Anker представила наушники soundcore Liberty 5 Pro и Pro Max c рекордным шумоподавлением - «Новости мира Интернет»
Anker представила наушники soundcore Liberty 5 Pro и Pro Max c рекордным шумоподавлением - «Новости мира Интернет»
Mozilla представила крупнейший редизайн браузера Firefox под названием Project Nova - «Новости мира Интернет»
Mozilla представила крупнейший редизайн браузера Firefox под названием Project Nova - «Новости мира Интернет»
Oppo создала внешний дисплей на магните для смартфонов - «Новости мира Интернет»
Oppo создала внешний дисплей на магните для смартфонов - «Новости мира Интернет»
Samsung анонсировала прототип 900-слойного чипа V-NAND нового поколения - «Новости мира Интернет»
Samsung анонсировала прототип 900-слойного чипа V-NAND нового поколения - «Новости мира Интернет»
«Дай ему завершить работу»: Anthropic попросила разработчиков не мешать Claude писать и проверять код - «Новости сети»
«Дай ему завершить работу»: Anthropic попросила разработчиков не мешать Claude писать и проверять код - «Новости сети»
Глава DeepMind спрогнозировал появление сильного искусственного интеллекта (AGI) к 2030 году - «Новости сети»
Глава DeepMind спрогнозировал появление сильного искусственного интеллекта (AGI) к 2030 году - «Новости сети»
SpaceX впервые запустила новейшую мегаракету Starship V3 — корабль потерял двигатель, но продолжил полёт - «Новости сети»
SpaceX впервые запустила новейшую мегаракету Starship V3 — корабль потерял двигатель, но продолжил полёт - «Новости сети»
Китайские контрактные производители чипов начали поднимать цены на услуги, чтобы урвать свой кусок ИИ-пирога - «Новости сети»
Китайские контрактные производители чипов начали поднимать цены на услуги, чтобы урвать свой кусок ИИ-пирога - «Новости сети»
Создан материал для «неисчерпаемой фляги» — он сам добывает воду из воздуха, пока светит Солнце - «Новости сети»
Создан материал для «неисчерпаемой фляги» — он сам добывает воду из воздуха, пока светит Солнце - «Новости сети»
Новости мира Интернет » Новости » Ошибка в коде Facebook позволяла узнать данные администраторов страниц - «Новости»

Независимый исследователь Мохамед Басет (Mohamed Baset) нашел в коде Facebook неприятный баг, за который компания уже выплатила исследователю 2500 долларов по программе bug bounty.


Басет обнаружил, что любой желающий способен узнать данные администраторов конкретных Facebook-страниц, хотя в нормальной ситуации эта информация не должна быть публичной.


Исследователь пишет, что нашел «логическую ошибку» практически случайно, за считанные минуты, не разрабатывая для этого никаких proof of concept эксплоитов и инструментов для тестирования.


Ошибка была обнаружена, когда специалист получил приглашение поставить «лайк» конкретной Facebook-странице, на которой он ранее «полайкал» публикацию. Эта функция для администраторов появилась в социальной сети совсем недавно. Теперь операторы страниц могут отправлять пользователям, которым ранее понравилась какая-то запись, специальные приглашения и спрашивать, не хотят ли те поставить «лайк» самой странице. Уведомления о таких приглашениях приходят, в том числе, и на электронную почту пользователя.





Получив письмо с приглашением поставить «лайк» некой странице, Басет машинально нажал «show original», чтобы просмотреть код письма. В коде он с удивлением обнаружил имя администратора страницы, его ID и другую информацию, которая должна быть закрытой.





Хотя на первый взгляд проблема не кажется опасной, подобные утечки данных хорошо комбинируются с другими атаками. К примеру, таким образом злоумышленники могут вычислить администраторов конкретных страниц, чтобы затем применить к ним методы социальной инженерии или хорошо продуманную таргетированную атаку.


Служба безопасности Facebook, которую Басет уведомил о своей находке, полностью согласилась со специалистом и признала, что баг действительно представлял опасность для пользователей. Разработчики социальной сети подчеркнули, что информация об администраторе, отправившем письмо с приглашением, раскрывалась лишь «при определенных обстоятельствах». Как бы то ни было, в настоящее время проблема уже была устранена, личные данные администраторов более не попадают в код письма, а Басет заработал 2500 долларов за несколько минут.


Источник новостиgoogle.com

Независимый исследователь Мохамед Басет (Mohamed Baset) нашел в коде Facebook неприятный баг, за который компания уже выплатила исследователю 2500 долларов по программе bug bounty. Басет обнаружил, что любой желающий способен узнать данные администраторов конкретных Facebook-страниц, хотя в нормальной ситуации эта информация не должна быть публичной. Исследователь пишет, что нашел «логическую ошибку» практически случайно, за считанные минуты, не разрабатывая для этого никаких proof of concept эксплоитов и инструментов для тестирования. Ошибка была обнаружена, когда специалист получил приглашение поставить «лайк» конкретной Facebook-странице, на которой он ранее «полайкал» публикацию. Эта функция для администраторов появилась в социальной сети совсем недавно. Теперь операторы страниц могут отправлять пользователям, которым ранее понравилась какая-то запись, специальные приглашения и спрашивать, не хотят ли те поставить «лайк» самой странице. Уведомления о таких приглашениях приходят, в том числе, и на электронную почту пользователя. Получив письмо с приглашением поставить «лайк» некой странице, Басет машинально нажал «show original», чтобы просмотреть код письма. В коде он с удивлением обнаружил имя администратора страницы, его ID и другую информацию, которая должна быть закрытой. Хотя на первый взгляд проблема не кажется опасной, подобные утечки данных хорошо комбинируются с другими атаками. К примеру, таким образом злоумышленники могут вычислить администраторов конкретных страниц, чтобы затем применить к ним методы социальной инженерии или хорошо продуманную таргетированную атаку. Служба безопасности Facebook, которую Басет уведомил о своей находке, полностью согласилась со специалистом и признала, что баг действительно представлял опасность для пользователей. Разработчики социальной сети подчеркнули, что информация об администраторе, отправившем письмо с приглашением, раскрывалась лишь «при определенных обстоятельствах». Как бы то ни было, в настоящее время проблема уже была устранена, личные данные администраторов более не попадают в код письма, а Басет заработал 2500 долларов за несколько минут. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Смотрите также

А что там на главной? )))



Комментарии )))