Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

21-летний индийский инженер-электронщик Арул Кумар (Arul Kumar), который описывает себя как «энтузиаста в сфере компьютере безопасности со страстью к этичному хакингу», обнаружил серьезную уязвимость в Facebook, которая позволяла любому желающему удалить произвольную фотографию с сайта, независимо от того, какому пользователю принадлежит эта фотография. Процесс занимает меньше минуты и не требует взаимодействия с самим пользователем, чья фотография удаляется.

Такая возможность существовала из-за уязвимости в мобильной версии портала Support Dashboard, на котором пользователи могут отслеживать ход выполнения своих запросов относительно контента на сайте, в том числе запросы на удаление чужих фотографий. В случае, если пользователь просит администрацию сайта удалить какую-то дискредитирующего его фотографию из чужого фотоальбома, а Facebook отказывается это сделать, то пользователю предоставляют возможность отправить прямое сообщение владельцу фотоальбома. В этом случае Facebook генерирует URL для удаления фотографии, которую и отправляют владельцу. Переход по этой ссылке приводит к мгновенному удалению файла.

Кумар обнаружил, что некоторые параметры генерируемого URL — photo_id и Owners Profile_id — можно заменить на другие.

За сообщение о данной уязвимости Аруд получил вознаграждение $12 500 по программе выплаты вознаграждений за найденные баги.

Как всегда в таких случаях, нужно заметить: хорошо, что уязвимость уже устранена, но такие баги вообще не имеют права на существование.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии