Vydělávej až 160.000 Kč měsíčně! Akreditované rekvalifikační kurzy s garancí práce od 0 Kč. Více informací.
Hledáme nové posily do ITnetwork týmu. Podívej se na volné pozice a přidej se do nejagilnější firmy na trhu - Více informací.

Ind objevil závažnou chybu na Facebooku

Arun Sureshkumar byl přidán na seznam uživatelů, kteří objevili a upozornili Facebook na nějakou závažnou chybu a v rámci programu "bug bounty" obdrželi odměnu (v tomto případě Arun dostal 16 tisíc dolarů jako poděkování).

"Zero-day" bug umožňoval útočníkovi převzít a smazat jakoukoliv Facebookovou stránku. Stránky jsou důležité hlavně pro obchody, organizace, společnosti apod.

Služba Facebooku pro správu stránek se jmenuje Facebook Business Manager a tam lze např. přidávat nebo odebírat práva uživatelům ve věci správy stránek apod.

Zprávy ze světa internetu

Ke zneužití bugu v tomto případě stačily dva různé Facebook Business účty a znát jejich unikátní ID (lze ho vidět v URL stránky). Pak je nutné s jedním účtem přiřadit nějaké práva druhému účtu. HTTP Požadavek, který se pak odešle, obsahuje čtyři údaje. parent_business_id, agency_id, asset_id a role. Arun zjistil, že v nich stačí jen přepsat ID účtu a je to.

Pro lepší pochopení chyby také vzniklo video, které je však anglicky.

Arun popsal chybu Facebooku a ten ji hned další den opravil. Na Facebooku obecně bylo v poslední době nalezeno a opraveno mnoho bezpečnostních nedostatků. V dubnu například jistý Arne Swinnen objevil způsob, jak se zmocnit libovolného Instagram účtu. V únoru 2015 zase jistý Laxman Muthiyah objevil, jak smazat libovolnou fotku z Facebooku. Naštěstí všechny chyby byly doposud nalezeny lidmi, kteří měli zájem o jejich opravu. Můžeme doufat, že to tak ještě dlouho zůstane.

Zdroj: Naked Security


 

Všechny články v sekci
Zprávy ze světa internetu
Článek pro vás napsal Neaktivní uživatel 20.9.2016 14:17
Avatar
Tento uživatelský účet již není aktivní na základě žádosti jeho majitele.
Aktivity