Ошибка в коде Facebook позволяла узнать данные администраторов страниц - «Новости»
Как разрабатывать CRM?
Как разрабатывать CRM?
«Тот же Постал. Новый движок. Никаких извинений»: игроки профинансировали ремастер скандального шутера Postal 2 менее чем за два дня - «Новости сети»
«Тот же Постал. Новый движок. Никаких извинений»: игроки профинансировали ремастер скандального шутера Postal 2 менее чем за два дня - «Новости сети»
Выпускники ИТ-специальностей в США оказались никому не нужны из-за экспансии ИИ - «Новости сети»
Выпускники ИТ-специальностей в США оказались никому не нужны из-за экспансии ИИ - «Новости сети»
Инженеры улучшили 60-летнюю технологию выпуска чипов — КМОП+ сделает процессоры компактнее и эффективнее - «Новости сети»
Инженеры улучшили 60-летнюю технологию выпуска чипов — КМОП+ сделает процессоры компактнее и эффективнее - «Новости сети»
Teenage Engineering выпустила корпус для ПК за 0 евро — и он уже распродан - «Новости сети»
Teenage Engineering выпустила корпус для ПК за 0 евро — и он уже распродан - «Новости сети»
Intel может стать частично государственной — ради нацбезопасности и спасения чиповой индустрии США - «Новости сети»
Intel может стать частично государственной — ради нацбезопасности и спасения чиповой индустрии США - «Новости сети»
«Клянусь Императором, это прекрасно»: на радость фанатам Relic вернула «эпический» боевой клич во вступление ремастера Warhammer 40,000: Dawn of War - «Новости сети»
«Клянусь Императором, это прекрасно»: на радость фанатам Relic вернула «эпический» боевой клич во вступление ремастера Warhammer 40,000: Dawn of War - «Новости сети»
Глава GitHub ушёл в отставку — компания перейдёт под прямое управление Microsoft - «Новости сети»
Глава GitHub ушёл в отставку — компания перейдёт под прямое управление Microsoft - «Новости сети»
«За гранью эпичности»: художник поразил фанатов реалистичной версией Анвила из The Elder Scrolls IV: Oblivion - «Новости сети»
«За гранью эпичности»: художник поразил фанатов реалистичной версией Анвила из The Elder Scrolls IV: Oblivion - «Новости сети»
Марсоход NASA Curiosity нашёл на Марсе «коралл» возрастом в несколько миллиардов лет - «Новости сети»
Марсоход NASA Curiosity нашёл на Марсе «коралл» возрастом в несколько миллиардов лет - «Новости сети»
Новости мира Интернет » Новости » Ошибка в коде Facebook позволяла узнать данные администраторов страниц - «Новости»

Независимый исследователь Мохамед Басет (Mohamed Baset) нашел в коде Facebook неприятный баг, за который компания уже выплатила исследователю 2500 долларов по программе bug bounty.


Басет обнаружил, что любой желающий способен узнать данные администраторов конкретных Facebook-страниц, хотя в нормальной ситуации эта информация не должна быть публичной.


Исследователь пишет, что нашел «логическую ошибку» практически случайно, за считанные минуты, не разрабатывая для этого никаких proof of concept эксплоитов и инструментов для тестирования.


Ошибка была обнаружена, когда специалист получил приглашение поставить «лайк» конкретной Facebook-странице, на которой он ранее «полайкал» публикацию. Эта функция для администраторов появилась в социальной сети совсем недавно. Теперь операторы страниц могут отправлять пользователям, которым ранее понравилась какая-то запись, специальные приглашения и спрашивать, не хотят ли те поставить «лайк» самой странице. Уведомления о таких приглашениях приходят, в том числе, и на электронную почту пользователя.





Получив письмо с приглашением поставить «лайк» некой странице, Басет машинально нажал «show original», чтобы просмотреть код письма. В коде он с удивлением обнаружил имя администратора страницы, его ID и другую информацию, которая должна быть закрытой.





Хотя на первый взгляд проблема не кажется опасной, подобные утечки данных хорошо комбинируются с другими атаками. К примеру, таким образом злоумышленники могут вычислить администраторов конкретных страниц, чтобы затем применить к ним методы социальной инженерии или хорошо продуманную таргетированную атаку.


Служба безопасности Facebook, которую Басет уведомил о своей находке, полностью согласилась со специалистом и признала, что баг действительно представлял опасность для пользователей. Разработчики социальной сети подчеркнули, что информация об администраторе, отправившем письмо с приглашением, раскрывалась лишь «при определенных обстоятельствах». Как бы то ни было, в настоящее время проблема уже была устранена, личные данные администраторов более не попадают в код письма, а Басет заработал 2500 долларов за несколько минут.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Независимый исследователь Мохамед Басет (Mohamed Baset) нашел в коде Facebook неприятный баг, за который компания уже выплатила исследователю 2500 долларов по программе bug bounty. Басет обнаружил, что любой желающий способен узнать данные администраторов конкретных Facebook-страниц, хотя в нормальной ситуации эта информация не должна быть публичной. Исследователь пишет, что нашел «логическую ошибку» практически случайно, за считанные минуты, не разрабатывая для этого никаких proof of concept эксплоитов и инструментов для тестирования. Ошибка была обнаружена, когда специалист получил приглашение поставить «лайк» конкретной Facebook-странице, на которой он ранее «полайкал» публикацию. Эта функция для администраторов появилась в социальной сети совсем недавно. Теперь операторы страниц могут отправлять пользователям, которым ранее понравилась какая-то запись, специальные приглашения и спрашивать, не хотят ли те поставить «лайк» самой странице. Уведомления о таких приглашениях приходят, в том числе, и на электронную почту пользователя. Получив письмо с приглашением поставить «лайк» некой странице, Басет машинально нажал «show original», чтобы просмотреть код письма. В коде он с удивлением обнаружил имя администратора страницы, его ID и другую информацию, которая должна быть закрытой. Хотя на первый взгляд проблема не кажется опасной, подобные утечки данных хорошо комбинируются с другими атаками. К примеру, таким образом злоумышленники могут вычислить администраторов конкретных страниц, чтобы затем применить к ним методы социальной инженерии или хорошо продуманную таргетированную атаку. Служба безопасности Facebook, которую Басет уведомил о своей находке, полностью согласилась со специалистом и признала, что баг действительно представлял опасность для пользователей. Разработчики социальной сети подчеркнули, что информация об администраторе, отправившем письмо с приглашением, раскрывалась лишь «при определенных обстоятельствах». Как бы то ни было, в настоящее время проблема уже была устранена, личные данные администраторов более не попадают в код письма, а Басет заработал 2500 долларов за несколько минут. Источник новости - google.com

Смотрите также

А что там на главной? )))



Комментарии )))