tillämpningar 22 April 2021

Nytt säkerhetsbrist på Facebook avslöjar miljontals användares e-postmeddelanden

22 April 2021

Kort efter att ha blivit offer för en hacker som läckte data från över 500 miljoner användare Det sociala nätverket Facebook har nu stött på en ny säkerhetsbrist som kan skada många av dess 2,8 miljarder användare. En forskare upptäckte en sårbarhet i applikationens frontend och skapade dessutom ett verktyg som kan orsaka verklig skada för dem som använder det sociala nätverket.

Verktyget, som kallas Facebook Email Search v1.0, kan länka upp till 5 miljoner e-postadresser till Facebook-användarkonton. Personen som är ansvarig för att ha upptäckt den nya sårbarheten har inte namngivits, men i ett uttalande till Ars Technicas webbplats, avslöjade att han hade försökt varna de ansvariga för Mark Zuckerbergs företag innan han faktiskt läckte problemet offentligt.

”Jag anser att det är en mycket farlig sårbarhet, och jag skulle vilja hjälpa till att förhindra den”, förenklade han efter att ha släppt en video som avslöjade problemet, och försäkrade att när han sökte Facebook fick han som svar att företaget inte tyckte att sårbarheten var ”tillräckligt viktig för att åtgärdas”.

Den nya bristen

Den ansvarige läckaren av läckan beskrev i detalj hur han upptäckte säkerhetsbristen på Facebook och processen han gick igenom för att upptäcka miljontals e-postadresser och deras respektive användare på plattformen. ”Som ni kan se i utdataloggen här får jag en betydande mängd resultat från dem”, sa forskaren när videon visade verktyget som bearbetade listan med adresser. ”Jag spenderade kanske 10 dollar för att köpa över 200 Facebook-konton. Och på tre minuter kunde jag göra det för 6.000 XNUMX [e-post]konton”, sa han, som visas på bilden nedan.

Bilden visar säkerhetsbrist som möjliggjorde läckage av e-postmeddelanden kopplade till miljontals Facebook-användares konton.

Reproduktion/Ars Technica

"Så det jag vill demonstrera här är en aktiv sårbarhet i Facebook som gör det möjligt för illvilliga användare att fråga efter e-postadresser inom Facebook och få Facebook att returnera matchande användare. Den används för närvarande för att kompromettera Facebook-konton med målet att ta över grupper av Facebook-sidor och annonskonton för, uppenbarligen, ekonomisk vinning. Detta är inte bara ett allvarligt integritetsintrång, utan det kommer att resultera i ytterligare en, större datadump, inklusive e-postmeddelanden, som gör det möjligt för oavsiktliga parter att få tillgång till personuppgifter som telefonnummer och mer. Jag är glad att kunna demonstrera sårbarheten i frontend så att ni kan se hur det fungerar", tillade han.

facebook svar

Efter att ha sagt att bristen "inte var viktig" har Facebook sedan dess erkänt felet och medgett att sårbarheten faktiskt kan äventyra användarnas säkerhet. "Det verkar som att vi av misstag stängde den här bug bounty-rapporten innan vi vidarebefordrade den till rätt team. Vi uppskattar att forskaren delar sin information och vidtar inledande åtgärder för att åtgärda problemet medan vi fortsätter att följa upp för att bättre förstå deras resultat", sa en talesperson för Mark Zuckerbergs team.

Detta är bara en av många säkerhetsbrister som Facebook har rapporterat om på sistone. Tidigare denna månad avslöjade säkerhetsexperten Ahmad Talahmeh att han hade upptäckt en bugg som gjorde det möjligt för angripare att radera liv (livesändningar) från plattformen utan att kontoinnehavaren vet om det.

Forskaren förklarade att sårbarheten gjorde det möjligt att radera livevideor som om åtgärden hade utförts av sidans ägare. I verkligheten orsakar felet att videons längd förkortas till fem millisekunder, enligt Talahmeh. ”Att förkorta videon till fem millisekunder gör den 0 sekunder lång och ägaren kommer inte att kunna ångra det”, sa experten. Felet identifierades och korrigerades omedelbart av Facebook, som nu har ytterligare en säkerhetsbrist att försöka åtgärda.

Via Apple Insider

Bild: Gerd Altmann/Pixabay/CC

Läs också