Інтернет

Близько 10 років існувала уразливість, яка дозволяла зламати будь-який аккаунт Facebook

Share
Час читання: < 1 хв.

Дослідник Амол Байкар( Amol Baikar), що працює в сфері інформаційної безпеки, оприлюднив дані про існуючу протягом десяти років уразливість в протоколі авторизації OAuth, використовуваному в соціальній мережі Facebook. Експлуатація даної уразливості дозволяла здійснювати злом акаунтів Facebook.

Згадана проблема стосується функції “Увійти через Facebook”, яка дозволяє авторизуватися на різних веб-майданчиках за допомогою облікового запису Facebook. Для обміну токенами між facebook.com і сторонніми ресурсами застосовується протокол OAuth 2.0, який має недоліки, що дозволяли зловмисникам перехоплювати токени доступу для злому призначених для користувача облікових записів. Використовуючи Facebook, зловмисники могли отримати доступ не тільки до облікових записів у Facebook, але й до облікових записів інших сервісів, в яких підтримується функція “Увійти через Facebook”. В даний час велика кількість веб-ресурсів підтримують цю функцію. Після отримання доступу до акаунтів жертв зловмисники можуть відправляти повідомлення, редагувати дані облікових записів, а також здійснювати інші дії від імені власників зламаних акаунтів.

Згідно з наявними даними, дослідник повідомив Facebook про виявлену проблему в грудні минулого року. Розробники визнали наявність уразливості і оперативно усунули її. Однак у січні Байкар знайшов обхідний шлях, що дозволяє отримати доступ до облікових записів користувачів мережі. Пізніше Facebook виправила і цю вразливість, а дослідник отримав винагороду в розмірі $55 000.

Тетюшев Данило

Люблю Apple, розповідаю про гаджети, кіно і корисні речі зі світу IT.

Опублікував
Тетюшев Данило
  • Останні записи

    Штучний інтелект Google Gemini вийшов на iPhone

    Google випустила безкоштовний застосунок чат-бота Gemini для користувачів iPhone - тепер його можна завантажити в…

    15.11.2024

    Наскільки безпечно спати зі смартфоном під подушкою

    Чесно кажучи, я теж час від часу беру телефон у ліжко, хоча знаю, що це…

    15.11.2024

    Компанія 01.ai анонсувала інноваційну ШІ-модель Yi-Lightning

    Компанія 01.ai представила нову модель ШІ Yi-Lightning, схожу з GPT-4. Для навчання моделі використовувалося 2000…

    15.11.2024

    Вийшов безкоштовний ChatGPT для Windows

    Стартап OpenAI офіційно оголосив про вихід загальнодоступної версії застосунку ChatGPT для користувачів ПК під управлінням…

    15.11.2024

    Дизайн Samsung Galaxy A26 показали на якісних рендерах

    Надійний інсайдер під ніком OnLeaks опублікував серію деталізованих зображень ще не анонсованого смартфона. Крім того,…

    15.11.2024

    iOS 18.1 змушує iPhone перезавантажуватися після трьох днів бездіяльності

    Коли вийшла iOS 18, Apple додала дуже цікаву фішку. Тепер iPhone автоматично перезавантажується кожні три…

    15.11.2024