Ny Facebook-sikkerhetsfeil avslører e-poster fra millioner av brukere
Kort tid etter å ha blitt offer for en hacker som lekket data fra over 500 millioner brukere fra Facebook må det sosiale nettverket nå møte en ny sikkerhetsfeil, som kan skade livene til en stor del av de 2,8 milliarder brukerne. En forsker oppdaget en front-end-sårbarhet i applikasjonen og, basert på den, laget et verktøy som kunne gjøre reell skade på alle som bruker det sosiale nettverket.
Kalt Facebook Email Search v1.0, kan verktøyet koble opptil 5 millioner e-postadresser til Facebook-brukerkontoer. Personen som er ansvarlig for å oppdage den nye sårbarheten ble ikke navngitt, men i en uttalelse til Ars Technicas nettsted, avslørte at han hadde forsøkt å advare de ansvarlige for Mark Zuckerbergs selskap før han faktisk lekket problemet offentlig.
"Jeg tror det er en veldig farlig sårbarhet, og jeg vil gjerne bidra til å forhindre det," forklarte han, etter å ha publisert en video som avslører problemet, og forsikret at han, da han kontaktet Facebook, fikk et svar som selskapet ikke trodde. utnyttelsen var "viktig nok til å bli fikset."
Den nye fiaskoen
Lekkeren som er ansvarlig ved lekkasjen detaljert hvordan han oppdaget Facebooks sikkerhetsfeil og prosessen som ble utført for å oppdage millioner av e-postadresser og deres respektive brukere på plattformen. "Som du kan se fra utdataloggen her, får jeg en betydelig mengde resultater fra disse," sa forskeren mens videoen viste verktøyet som behandler listen over adresser. «Jeg brukte kanskje $10 på å kjøpe over 200 Facebook-kontoer. Og på tre minutter klarte jeg å gjøre dette for 6.000 [e-post]-kontoer”, påpekte han, som vist på bildet nedenfor.

Reproduksjon/Ars Technica
"Så det jeg ønsker å demonstrere her er en aktiv sårbarhet i Facebook som lar ondsinnede brukere slå opp e-postadresser på Facebook og få Facebook til å returnere alle matchende brukere. Den brukes for tiden til å kompromittere Facebook-kontoer med det formål å kontrollere Facebook-sidegrupper og reklamekontoer for åpenbart økonomisk gevinst. Dette er ikke bare et stort brudd på personvernet, men vil resultere i en ny, stor datadump, inkludert e-poster, som vil tillate uønskede parter å få tilgang til personlige data som telefoner og mer. Jeg er veldig glad for å demonstrere frontend-sårbarheten slik at du kan se hvordan det fungerer”, la han til.
facebook svar
Etter å ha sagt at feilen var «ikke viktig», bestemte Facebook seg for å gjenkjenne feilen og innrømme at sårbarheten faktisk kunne kompromittere brukersikkerheten. "Det ser ut til at vi ved en feiltakelse lukket denne feilpremierapporten før vi videresendte den til det aktuelle teamet. Vi takker forskeren for å dele informasjonen og tar de første skrittene for å redusere dette problemet mens vi følger opp for å bedre forstå funnene hans,» kommenterte en talsperson for Mark Zuckerbergs team.
Dette er bare en av mange sikkerhetsmangler som Facebook har presentert i det siste. I samme måned i april avslørte sikkerhetsekspert Ahmad Talahmeh at han hadde oppdaget en feil som tillot angripere å utelukke liv (direkte sendinger) fra plattformen uten at kontoeieren vet det.
Forskeren forklarte at sårbarheten tillot at livevideoer ble slettet som om handlingen var utført av sideeieren selv. I virkeligheten fører feilen til at videoen får lengden kuttet til fem millisekunder, ifølge Talahmeh. "Å kutte videoen til fem millisekunder vil gjøre den 0 sekunder lang, og eieren vil ikke kunne angre den," sa eksperten. Feilen ble identifisert og umiddelbart rettet av Facebook, som nå vil ha enda en sikkerhetsfeil å prøve å fikse.
via Apple insider
Bilde: Gerd Altmann/Pixabay/CC