Nová bezpečnostní chyba Facebooku odhaluje e-maily milionů uživatelů
Krátce poté, co se stal obětí hackera, ze kterého unikla data více než 500 milionů uživatelů od Facebooku musí nyní sociální síť čelit nové bezpečnostní chybě, která by mohla poškodit životy velké části z jejích 2,8 miliardy uživatelů. Výzkumník objevil v aplikaci front-endovou zranitelnost a na jejím základě vytvořil nástroj, který by mohl skutečně poškodit každého, kdo sociální síť používá.
Tento nástroj se nazývá Facebook Email Search v1.0 a dokáže propojit až 5 milionů e-mailových adres s uživatelskými účty Facebooku. Osoba zodpovědná za odhalení nové zranitelnosti nebyla jmenována, ale v prohlášení pro Web Ars Technica, odhalil, že se pokusil varovat osoby odpovědné za společnost Marka Zuckerberga předtím, než tento problém skutečně veřejně prozradil.
„Věřím, že je to velmi nebezpečná zranitelnost a rád bych jí pomohl předejít,“ vysvětlil poté, co zveřejnil video odhalující problém a zajistil, že když kontaktoval Facebook, obdržel odpověď, kterou si společnost nemyslela. zneužití bylo „dost důležité na to, aby bylo opraveno“.
Nové selhání
Odpovědný pachatel únikem podrobně popsal, jak objevil bezpečnostní chybu Facebooku a proces, který provedl, aby objevil miliony e-mailových adres a jejich příslušných uživatelů na platformě. "Jak můžete vidět z výstupního protokolu zde, dostávám z nich značné množství výsledků," řekl výzkumník, když video ukázalo nástroj zpracovávající seznam adres. „Utratil jsem možná 10 dolarů za nákup více než 200 účtů na Facebooku. A za tři minuty se mi to podařilo pro 6.000 XNUMX [e-mailových] účtů,“ zdůraznil, jak je znázorněno na obrázku níže.

Reprodukce/Ars Technica
„Takže to, co bych zde chtěl demonstrovat, je aktivní zranitelnost na Facebooku, která umožňuje uživatelům se zlými úmysly vyhledat e-mailové adresy na Facebooku a nechat Facebook vrátit všechny odpovídající uživatele. V současné době se používá ke kompromitaci účtů na Facebooku s cílem ovládnout skupiny facebookových stránek a reklamní účty, samozřejmě pro peněžní zisk. Nejde jen o velké porušení soukromí, ale povede to k novému velkému výpisu dat, včetně e-mailů, což umožní nechtěným stranám získat přístup k osobním údajům, jako jsou telefony a další. Jsem velmi rád, že mohu demonstrovat zranitelnost frontendu, abyste viděli, jak to funguje,“ dodal.
odpověď na facebooku
Poté, co řekl, že chyba „není důležitá“, se Facebook rozhodl chybu rozpoznat a připustit, že zranitelnost může ve skutečnosti ohrozit bezpečnost uživatele. "Zdá se, že jsme omylem uzavřeli tuto bug bounty zprávu, než ji předáme příslušnému týmu." Děkujeme výzkumníkovi za sdílení informací a podnikáme první kroky ke zmírnění tohoto problému, zatímco budeme sledovat jeho zjištění, abychom lépe porozuměli jeho zjištěním,“ uvedl mluvčí týmu Marka Zuckerberga.
To je jen jedna z mnoha bezpečnostních chyb, které Facebook v poslední době představil. Ve stejném měsíci dubnu bezpečnostní expert Ahmad Talahmeh odhalil, že objevil chybu, která útočníkům umožnila vyloučit životy (živé přenosy) z platformy, aniž by o tom vlastník účtu věděl.
Výzkumník vysvětlil, že zranitelnost umožnila smazání živých videí, jako by tuto akci provedl sám vlastník stránky. Ve skutečnosti chyba způsobí, že se délka videa podle Talahmeha zkrátí na pět milisekund. „Zkrátíte-li video na pět milisekund, bude mít 0 sekund a majitel to nebude moci vrátit zpět,“ řekl odborník. Chybu identifikoval a okamžitě opravil Facebook, který se nyní bude muset pokusit opravit další bezpečnostní chybu.
Přes Apple Insider
Obrázek: Gerd Altmann/Pixabay/CC