Sigurnosni propust Facebook-a omogućava hakeru pristup bilo kom korisničkom profilu

Društvene mreže, 24.02.2013, 22:15 PM

Sigurnosni propust Facebook-a omogućava hakeru pristup bilo kom korisničkom profilu

Programer Nir Goldshlager tvrdi da je otkrio sigurnosni propust na Facebook-u koji mu omogućava da pristupi bilo kom delu profila bilo kog korisnika.

Ali bez panike. Facebook je već uklonio propust pošto je Goldshlager obavestio kompaniju o ovom problemu. On je sačekao da Facebook reši problem posle čega je objavio svoje otkriće.

O kakvom je propustu reč, Goldshlager je objasnio u postu na svom blogu koji je objavljen u subotu.

On je uspeo da iskoristi propust u servisu OAuth koji koriste programeri aplikacija za dobijanje različitih dozvola koje su potrebne njihovim aplikacijama (npr. podaci o lokaciji profila korisnika). Zahvaljujući propustu on je mogao da pristupi porukama, privatnim fotografijama i video snimcima korisnika Facebook profila. Čak i ako žrtva nema instaliranu nijednu aplikaciju na svom nalogu, zahvaljujući propustu moguće je pristupiti njenom profilu i to iz bilo kog browser-a.

Propust je omogućio Goldshlageru da ukrade jedinstvene tokene za pristup što mu je omogućilo potpunu kontrolu nad bilo kojim Facebook nalogom, pa čak i onim nalozima koji su zaštićeni dvostepenom verifikacijom.

Goldshlager je ovome obavestio Facebookov tim za bezbednost nakon čega je propust ispravljen. Facebook je pozdravio potez istraživača koji je odgovorno prijavio bag White Hat programu kompanije. Iz kompanije kažu da nema dokaza da je bag korišćen od strane hakera kao ni da je bilo koji korisnik bio ugrožen zbog ovog propusta. Kompanija je obezbedila novčanu nagradu za istraživača koji je prijavio bag.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Facebook tužio firmu iz Hong Konga zbog hakovanja stotina hiljada naloga

Facebook tužio firmu iz Hong Konga zbog hakovanja stotina hiljada naloga

Facebook je pokrenuo još jednu tužbu, ovog puta protiv marketing kompanije iz Hong Konga i dvojice kineskih državljana zbog navodnog zloupotrebe nj... Dalje

Instagram će od novih korisnika tražiti datum rođenja

Instagram će od novih korisnika tražiti datum rođenja

Instagram je najavio je da će ubuduće tražiti datum rođenja od svih novih korisnika, što će kompaniji omogućiti da proširi publiku za reklame ... Dalje

Facebook testira alat koji omogućava korisnicima da prebacuju svoje fotografije i video snimke na Google

Facebook testira alat koji omogućava korisnicima da prebacuju svoje fotografije i video snimke na Google

Facebook je najavio novu funkciju koja će korisnicima omogućiti da direktno i bezbedno prebacuju svoje Facebook fotografije i video snimke na Goog... Dalje

Radnici izraelske firme koja proizvodi špijunski softver za WhatsApp tužili Facebook

Radnici izraelske firme koja proizvodi špijunski softver za WhatsApp tužili Facebook

Osmoro zaposlenih izraelske firme NSO Group, uglavnom poznate po špijunskom softveru koji prodaje vladama, tužilo je Facebook prošle nedelje zbog t... Dalje

Dan posle najave, Twitter privremeno odustao od planova o brisanju naloga neaktivnih korisnika

Dan posle najave, Twitter privremeno odustao od planova o brisanju naloga neaktivnih korisnika

Twitter je saopštio da privremeno odustaje od svojih planova o brisanju naloga neaktivnih korisnika nakon što su korisnici izrazili zabrinutost da c... Dalje