Alat RECONNECT koristi bag u web sajtovima sa opcijom ''Prijavi se sa Facebook nalogom''

Društvene mreže, 12.03.2015, 00:30 AM

Alat RECONNECT koristi bag u web sajtovima sa opcijom ''Prijavi se sa Facebook nalogom''

Igor Homakov, istraživač iz kompanije Sakurity otkrio je kritični bezbednosni propust koji omogućava hakerima da preotmu Facebook naloge na web sajtovima koji koriste funkciju “Prijavi se preko Facebooka”.

Ranjivost ne omogućava hakerima pristup lozinki Facebook naloga, ali im omogućava pristup nalogu pomoću Facebook aplikacije third-party web sajtova kao što su Bit.ly, Mashable, Vimeo, About.me i drugih.

Homakov je o propustu obavestio Facebook pre godinu dana, ali je kompanija odbila da ga ispravi jer bi to ugrozilo kompatibilnost Facebooka sa većinom web sajtova.

Kritični propust koji je otkrio Homakov koristi nedostatak CSRF (Cross-Site Request Forgery) zaštite za tri procesa: prijavljivanje, odjavljivanje i i prijavljivanje na druge sajtove sa Facebook nalogom.

Prva dva problema mogao je da reši Facebook, ali prema rečima Homakova, to još uvek nije učinjeno. Međutim, ovo poslednje moraju da reše vlasnici web sajtova koji korisnicima nude opciju “Login with Facebook”.

Zbog toga što Facebook nije želeo da ispravi ovaj propust, Homakov je objavio alat, nazvan RECONNECT, koji iskorišćava propust i omogućava hakerima da generišu URL-ove koji se mogu koristiti za preotimanje naloga na sajtovima koji koriste “Login with Facebook” dugme.

Homakov je objavio i post na blogu u kome je hakerima objasnio korak po korak kako je moguće iskoristiti ovaj propust, koji im može omogućiti da promene email i lozinku na hakovanom Facebook nalogu, da čitaju privatne poruke korisnika i mnogo toga još.

Kada potencijalne žrtve kliknu na URL-ove, one se odjavljuju sa svojih Facebook naloga i prijavljuju na lažne naloge na društvenim mrežama koje kreiraju napadači. U isto vreme, nalozi žrtava na web sajtovima koji koriste “Login with Facebook” se povezuju sa tim lažnim nalozima.

Svaki web sajt koji podržava “Login with Facebook” može biti hakovan ručnim ubacivanjem linka u alat koji generiše Facebook login zahteve u ime korisnika.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

TikTok podneo tužbu protiv Montane zbog zabrane aplikacije

TikTok podneo tužbu protiv Montane zbog zabrane aplikacije

TikTok je u ponedeljak podneo tužbu američkom Okružnom sudu u Montani tražeći poništenje prve državne zabrane aplikacije u SAD. U tužbi se na... Dalje

EU kaznila Facebook sa 1,3 milijarde evra zbog prenosa podataka korisnika EU u SAD

EU kaznila Facebook sa 1,3 milijarde evra zbog prenosa podataka korisnika EU u SAD

Regulatorno telo EU, Irska komisija za zaštitu podataka (DPC), kaznilo je Facebookovu matičnu kompaniju Meta sa rekordnih 1,2 milijarde evra zbog pr... Dalje

Guverner Montane potpisao zakon o zabrani TikToka

Guverner Montane potpisao zakon o zabrani TikToka

Guverner Montane Greg Đanforte potpisao je zakon o zabrani TikToka u državi, što je prva zabrana te vrste u Sjedinjenim Državama. Predlog zakona, ... Dalje

Ako gledate tuđe Facebook profile ova bi vas greška mogla odati

Ako gledate tuđe Facebook profile ova bi vas greška mogla odati

Cybernews je potvrdio informaciju sa Twittera da Facebook greškom šalje automatske zahteve za prijateljstvo Facebook profilima koje korisnici poseć... Dalje

TikTok zabranjen i u Austriji

TikTok zabranjen i u Austriji

Austrija je poslednja u nizu zemalja u Evropskoj uniji koja je zabranila TikTok na vladinim uređajima zbog zabrinutosti za privatnost. Austrijski min... Dalje