aplicații 22 aprilie 2021

Noua eroare de securitate Facebook expune e-mailurile a milioane de utilizatori

22 aprilie 2021

La scurt timp după ce a căzut victima unui hacker care a scurs date de la peste 500 de milioane de utilizatori de la Facebook, rețeaua de socializare trebuie acum să se confrunte cu un nou defect de securitate, care ar putea dăuna vieții unei mari părți din cei 2,8 miliarde de utilizatori. Un cercetător a descoperit o vulnerabilitate front-end în aplicație și, pe baza ei, a creat un instrument care ar putea face un rău real oricui folosește rețeaua de socializare.

Denumit Facebook Email Search v1.0, instrumentul poate conecta până la 5 milioane de adrese de e-mail la conturile de utilizator Facebook. Persoana responsabilă de descoperirea noii vulnerabilități nu a fost numită, dar, într-o declarație către The Site-ul Ars Technica, a dezvăluit că a încercat să-i avertizeze pe cei responsabili pentru compania lui Mark Zuckerberg înainte de a divulga problema în mod public.

„Cred că este o vulnerabilitate foarte periculoasă și aș dori să ajut să o previn”, a explicat el, după ce a lansat un videoclip care expune problema și s-a asigurat că, atunci când a contactat Facebook, a primit un răspuns pe care compania nu îl credea. exploit-ul a fost „suficient de important pentru a fi remediat”.

Noul eșec

Scurgerii responsabil prin scurgere a detaliat modul în care a descoperit defectul de securitate al Facebook și procesul efectuat pentru a descoperi milioane de adrese de e-mail și utilizatorii respectivi pe platformă. „După cum puteți vedea din jurnalul de ieșire de aici, obțin o cantitate semnificativă de rezultate din acestea”, a spus cercetătorul, în timp ce videoclipul arăta instrumentul care procesează lista de adrese. „Am cheltuit poate 10 dolari pentru a cumpăra peste 200 de conturi de Facebook. Și, în trei minute, am reușit să fac asta pentru 6.000 de conturi [de email]”, a punctat el, așa cum se arată în imaginea de mai jos.

Imaginea arată un defect de securitate care permite scurgeri de e-mailuri legate de conturile a milioane de utilizatori Facebook

Reproducere/Ars Technica

„Așadar, ceea ce aș dori să demonstrez aici este o vulnerabilitate activă în Facebook, care permite utilizatorilor rău intenționați să caute adrese de e-mail în Facebook și să îi oblige pe Facebook să returneze orice utilizator corespunzător. În prezent este folosit pentru a compromite conturile Facebook cu scopul de a controla grupurile de pagini Facebook și conturile de publicitate pentru, evident, un câștig monetar. Aceasta nu numai că este o încălcare majoră a confidențialității, dar va avea ca rezultat o nouă descărcare majoră de date, inclusiv e-mailuri, care va permite părților nedorite să obțină acces la date personale, cum ar fi telefoanele și multe altele. Sunt foarte fericit să demonstrez vulnerabilitatea front-end, astfel încât să puteți vedea cum funcționează”, a adăugat el.

Răspuns Facebook

După ce a spus că defectul „nu este important”, Facebook a decis să recunoască eroarea și să admită că vulnerabilitatea ar putea, de fapt, să compromită securitatea utilizatorului. „Se pare că am închis din greșeală acest raport de recompensă de erori înainte de a-l transmite echipei corespunzătoare. Mulțumim cercetătorului pentru împărtășirea informațiilor și luăm pași inițiali pentru a atenua această problemă, în timp ce urmărim pentru a înțelege mai bine descoperirile sale”, a comentat un purtător de cuvânt al echipei lui Mark Zuckerberg.

Acesta este doar unul dintre numeroasele defecte de securitate pe care Facebook le-a prezentat în ultima vreme. În aceeași lună a lunii aprilie, expertul în securitate Ahmad Talahmeh a dezvăluit că a descoperit o eroare care a permis atacatorilor să exclude vieți (transmisiuni live) de pe platformă fără ca proprietarul contului să știe.

Cercetătorul a explicat că vulnerabilitatea a permis ștergerea videoclipurilor live ca și cum acțiunea ar fi fost efectuată chiar de proprietarul paginii. În realitate, eroarea face ca durata videoclipului să fie redusă la cinci milisecunde, potrivit Talahmeh. „Tăierea videoclipului la cinci milisecunde va dura 0 secunde și proprietarul nu va putea anula”, a spus expertul. Eroarea a fost identificată și corectată prompt de Facebook, care va avea acum încă o defecțiune de securitate de încercat să remedieze.

Prin intermediul Apple Inițiat

Imagine: Gerd Altmann/Pixabay/CC

Citeste si tu