Facebook miał błąd pozwalający przejąć każdy fanpage

Przez długie miesiące każdy użytkownik Facebooka mógł stać się właścicielem dowolnego z cudzych fanpage'y – wynika z raportu badacza Marcosa Ferreiry. Wszystko za sprawą prostego błędu w strukturze zapytań GraphQL. Specjalista odnalazł podatność i powiadomił o niej przedsiębiorstwo. Za swoje odkrycie otrzymał 15 tys. dol. nagrody.

Obraz
Piotr Urbaniak

Ferreira wykrył, że jeśli w zakładce do zmiany adresu URL własnego fanpage'a przechwyci się żądanie HTTP i poda page_id strony atakowanej, to Facebook przekieruje stronę-ofiarę na adres facebook.com/TEST123456. Jednocześnie pierwotny URL zostanie udostępniony do wykorzystania, przez co napastnik, mówiąc kolokwialnie, może po prostu ukraść adres.

Spreparowana w ten sposób strona nie pozwalała wprawdzie wykraść żadnych danych, czy to listy fanów czy wiadomości prywatnych, ale mogła posłużyć do podszycia się pod inny podmiot lub osobę. W końcu wyświetlała się pod znanym i teoretycznie prawdziwym URL-em.

Co warte podkreślenia, błąd występował jedynie w nowym interfejsie Facebooka. Jak ustalił Ferreira, starszy wygląd nie był nim dotknięty. Przy czym w tej chwili został już załatany, a badacz za swoje znalezisko został uhonorowany nagrodą pieniężną. Pozostaje tym samym ciekawostką, choć trochę straszną z uwagi na potencjalne konsekwencje wykorzystania.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯