Νέο σφάλμα ασφαλείας του Facebook αποκαλύπτει τα email εκατομμυρίων χρηστών
Λίγο αφότου έπεσε θύμα ενός χάκερ που διέρρευσε δεδομένα από πάνω από 500 εκατομμύρια χρήστες Το Facebook, το κοινωνικό δίκτυο, έχει τώρα να αντιμετωπίσει ένα νέο κενό ασφαλείας που θα μπορούσε να βλάψει τη ζωή πολλών από τα 2,8 δισεκατομμύρια χρήστες του. Ένας ερευνητής ανακάλυψε ένα κενό ασφαλείας στο front-end της εφαρμογής και, επιπλέον, δημιούργησε ένα εργαλείο που θα μπορούσε να προκαλέσει πραγματική ζημιά σε όσους χρησιμοποιούν το κοινωνικό δίκτυο.
Με την ονομασία Facebook Email Search v1.0, το εργαλείο μπορεί να συνδέσει έως και 5 εκατομμύρια διευθύνσεις email με λογαριασμούς χρηστών του Facebook. Το άτομο που είναι υπεύθυνο για την ανακάλυψη της νέας ευπάθειας δεν έχει κατονομαστεί, αλλά σε μια δήλωση προς... Ιστότοπος Ars Technica, αποκάλυψε ότι είχε προσπαθήσει να προειδοποιήσει τους υπεύθυνους για την εταιρεία του Μαρκ Ζάκερμπεργκ προτού διαρρεύσει δημόσια το πρόβλημα.
«Πιστεύω ότι είναι ένα πολύ επικίνδυνο κενό ασφαλείας και θα ήθελα να βοηθήσω στην πρόληψή του», απλοποίησε, αφού δημοσίευσε ένα βίντεο που αποκάλυπτε το πρόβλημα, και διαβεβαίωσε ότι, όταν αναζήτησε πληροφορίες στο Facebook, έλαβε ως απάντηση ότι η εταιρεία δεν θεωρούσε το exploit «αρκετά σημαντικό για να διορθωθεί».
Το νέο ελάττωμα
Ο υπεύθυνος διαρροής από τη διαρροή περιέγραψε λεπτομερώς πώς ανακάλυψε το ελάττωμα ασφαλείας του Facebook και τη διαδικασία που ακολούθησε για να ανακαλύψει εκατομμύρια διευθύνσεις email και τους αντίστοιχους χρήστες τους στην πλατφόρμα. «Όπως μπορείτε να δείτε από το αρχείο καταγραφής εξόδου εδώ, λαμβάνω σημαντικό αριθμό αποτελεσμάτων από αυτούς», είπε ο ερευνητής καθώς το βίντεο έδειχνε το εργαλείο να επεξεργάζεται τη λίστα διευθύνσεων. «Ξόδεψα περίπου 10 δολάρια για να αγοράσω πάνω από 200 λογαριασμούς Facebook. Και σε τρία λεπτά, κατάφερα να το κάνω αυτό για 6.000 λογαριασμούς [email]», είπε, όπως φαίνεται στην παρακάτω εικόνα.

Αναπαραγωγή/Ars Technica
«Αυτό που θα ήθελα λοιπόν να δείξω εδώ είναι μια ενεργή ευπάθεια στο Facebook που επιτρέπει σε κακόβουλους χρήστες να αναζητούν διευθύνσεις email εντός του Facebook και να ζητούν από το Facebook να επιστρέφει τυχόν αντίστοιχους χρήστες. Αυτή τη στιγμή χρησιμοποιείται για να παραβιάσει λογαριασμούς Facebook με στόχο την κατάληψη ομάδων σελίδων Facebook και διαφημιστικών λογαριασμών για, προφανώς, χρηματικό κέρδος. Αυτό δεν αποτελεί μόνο μια σημαντική παραβίαση απορρήτου, αλλά θα οδηγήσει σε μια άλλη, μεγαλύτερη απόρριψη δεδομένων, συμπεριλαμβανομένων email, που θα επιτρέψει σε ανεπιθύμητα μέρη να αποκτήσουν πρόσβαση σε προσωπικά δεδομένα, όπως αριθμούς τηλεφώνου και άλλα. Είμαι ενθουσιασμένος που θα δείξω την ευπάθεια front-end, ώστε να μπορείτε να δείτε πώς λειτουργεί», πρόσθεσε.
απάντηση στο facebook
Αφού δήλωσε ότι το ελάττωμα δεν ήταν «σημαντικό», το Facebook αναγνώρισε το σφάλμα και παραδέχτηκε ότι η ευπάθεια θα μπορούσε πράγματι να θέσει σε κίνδυνο την ασφάλεια των χρηστών. «Φαίνεται ότι κλείσαμε κατά λάθος αυτήν την αναφορά bug bounty πριν την προωθήσουμε στην αρμόδια ομάδα. Εκτιμούμε τον ερευνητή που μοιράστηκε τις πληροφορίες του και λαμβάνουμε τα πρώτα μέτρα για τον μετριασμό αυτού του προβλήματος, ενώ συνεχίζουμε να παρακολουθούμε την κατάσταση για να κατανοήσουμε καλύτερα τα ευρήματά τους», δήλωσε εκπρόσωπος της ομάδας του Μαρκ Ζάκερμπεργκ.
Αυτό είναι μόνο ένα από τα πολλά κενά ασφαλείας που έχει αναφέρει το Facebook τελευταία. Νωρίτερα αυτόν τον μήνα, ο ειδικός ασφαλείας Ahmad Talahmeh αποκάλυψε ότι ανακάλυψε ένα σφάλμα που επέτρεπε στους εισβολείς να... διαγραφή ζωών (ζωντανές μεταδόσεις) από την πλατφόρμα χωρίς να το γνωρίζει ο κάτοχος του λογαριασμού.
Ο ερευνητής εξήγησε ότι το κενό ασφαλείας επέτρεπε τη διαγραφή ζωντανών βίντεο σαν να είχε γίνει η ενέργεια από τον κάτοχο της σελίδας. Στην πραγματικότητα, το σφάλμα προκαλεί μείωση της διάρκειας του βίντεο σε πέντε χιλιοστά του δευτερολέπτου, σύμφωνα με τον Talahmeh. «Η μείωση του βίντεο σε πέντε χιλιοστά του δευτερολέπτου θα έχει διάρκεια 0 δευτερόλεπτα και ο κάτοχος δεν θα μπορεί να την αναιρέσει», δήλωσε ο ειδικός. Το σφάλμα εντοπίστηκε και διορθώθηκε άμεσα από το Facebook, το οποίο τώρα θα έχει ένα ακόμη ελάττωμα ασφαλείας να προσπαθήσει να διορθώσει.
Μέσω Apple Πρόσωπα
Εικόνα: Gerd Altmann/Pixabay/CC