Немецкое IT-агентство Vulnerability Lab сообщило, что наличие определенной комбинации багов в коде платформы Facebook предоставляло злоумышленникам возможность удаления любых пользовательских комментариев. Уязвимость впервые была выявлена независимым ливанским исследователем Джо Балхисом, который смог использовать брешь в проверке сессии и произвести против Facebook CSRF-атаку, в результате которой были удалены некоторые комментарии. При этом Балхис пояснил, что для удаления произвольного комментария хакеру не требуется доступ к пользовательскому аккаунту жертвы, а сама уязвимость затрагивала даже учетные записи, имеющие повышенный уровень конфиденциальности. Чтобы произвести кибератаку, злоумышленнику необходимо написать любой комментарий в соцсети, потом удалить его, перехватив запрос на удаление к серверу. Затем в перехваченном запросе подменить значения параметров в legacy_id и comment_id. Потом хакеру необходимо «лайкнуть» тот комментарий, который он наметил на удаление и перехватить запрос, из которого злоумышленник выяснит значения параметров id комментария, намеченного им к удалению. В заключение злоумышленнику нужно отправить запрос на удаление требуемого комментария с измененными id-параметрами. Как итог: комментарий другого пользователя удален. Кроме того, отметил исследователь, при желании можно написать скрипт, который будет заниматься удалением автоматически. Напоследок отметим, что за обнаружение этой уязвимости Facebook выплатил ливанскому эксперту $12 500. Сайт дня: Хотите заказать хостинг на Украине? Советую обратить внимание на хостинг сайтов от CityDomain.com.ua. Он быстрый и надежный, да и работает с 2004 года. |
Комментарии:
- Вышла прошивка 4.91 EVILNAT CF...
Все работает, тольк...
от Федор - Вышла прошивка 4.91 EVILNAT CF...
С этой прошей ОНЛАЙН...
от Артур98 - Выпущен эксплоит ядра Lapse (с...
Все правильно - я т...
от JBreaker - Выпущен эксплоит ядра Lapse (с...
И так давно уже откл...
от Igor - Выпущен эксплоит ядра Lapse (с...
Igor, для 12.00 сове...
от JBreaker - Выпущен эксплоит ядра Lapse (с...
Hy и + версия ПО 12....
от Igor - Выпущен эксплоит ядра Lapse (с...
Пока код выпущен то...
от Igor - Выпущен эксплоит ядра Lapse (с...
Пока код выпущен то...
от JBreaker - Выпущен эксплоит ядра Lapse (с...
A есть какая то инст...
от Igor - Выпущен эксплоит ядра Lapse (с...
Тоже сижу на 12.00 и...
от SlowMode
Самые полезные комментаторы:
-
JBreaker1074 ( +186/-11 )
-
Джонни Браво176 ( +89/-2 )
-
Berserk150 ( +88/-2 )
-
Ингвар33 ( +28/-3 )
-
Сергей448 ( +27/-6 )
Голосования
Уязвимость Facebook позволяет удалять комментарии других пользователей |
26.02.2015 18:29