Facebook处理开发人员数据库泄露至少一百万用户记录
Facebook已经解决了社交网络巨头的漏洞赏金计划中披露的两个严重的安全问题,包括可能影响超过一百万用户的外部数据泄露。
根据Cambridge Analytica丑闻,该公司在2018年4月扩大了其漏洞奖励范围,包括开发人员滥用用户数据。
该计划被称为数据滥用赏金计划,收到了来自Nightwatch Security研究员Yakov Shafranovich 的报告,该报告详述了具有Facebook API访问权限的第三方Android应用程序如何以不安全的方式复制和存储社交网络之外的数据。
本周披露,安全失败首次发现于2018年9月。
Google Play商店中提供的Android应用程序将自身描述为向Facebook用户提供“无法通过该平台提供的附加功能”的方式,并已下载超过一百万次。
虽然不知道有多少用户受到影响,但已知应用程序通过Facebook API访问用户数据并将此信息复制到Firebase数据库和API服务器而无需任何身份验证或HTTPS保护措施到位。
“这将允许攻击者大量下载应用程序从用户那里积累的用户数据,”Nightwatch Security说。“我们不确定有多少用户受到影响或暴露,但其中一个访问的数据库包含超过1,000,000条记录。”
与不安全软件相关联的Facebook应用程序已被删除,但Android应用程序仍然可用。
9月份通过Facebook Data Abuse Bounty计划报告了数据泄漏,导致11月份不安全的存储系统受到保护。根据该计划的规则,发布了一个错误奖金支付,虽然该数字尚未公布,但Facebook 为有效报告提供高达40,000美元的支付。
这不是Facebook近几个月来解决的唯一安全问题。本周早些时候,一位名叫Samm0uda的漏洞猎人披露了Facebook主网站域名中发现的CSRF保护绕过漏洞。
研究人员说:“这个漏洞可能让恶意用户向Facebook上的任意端点发送带有CSRF令牌的请求,这可能会导致受害者账户被收购。” “为了使这次攻击有效,攻击者必须欺骗目标点击链接。”
易受攻击的端点是facebook.com/comet/dialog_DONOTUSE/?url=XXXX,其中XXXX是POST请求的位置。CSRF令牌fb_dtsg会自动添加到请求正文中,如果用户通过精心设计的恶意应用程序访问该URL,则允许攻击者利用令牌来劫持帐户进程。
“这是可能的,因为一个易受攻击的端点,攻击者选择另一个给定的Facebook端点连同参数,并在添加fb_dtsg参数后向该端点发出POST请求,”Samm0uda补充说。“此端点也位于主域www.facebook.com下,这使攻击者更容易欺骗受害者访问URL。”
在测试安全漏洞时,研究人员发现他能够在时间轴上发布帖子,删除个人资料图片,并诱骗用户删除他们的帐户 - 条件是用户在删除提示下输入密码。
为了完全劫持帐户,需要将新的电子邮件地址或电话号码添加到目标帐户。但是,这需要受害者访问两个单独的URL。
错误赏金猎人需要通过找到具有“下一个”参数的端点来绕过这些保护,因此可以通过单击进行帐户接管。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
- 【港股】2024年10月15日上市公司名称(泉峰控股)股票代码(02285)实时行情
- 【港股】2024年10月15日上市公司名称(辰兴发展)股票代码(02286)实时行情
- 【港股】2024年10月15日上市公司名称(宏基资本)股票代码(02288)实时行情
- 【港股】2024年10月15日上市公司名称(创美药业)股票代码(02289)实时行情
- 【港股】2024年10月15日上市公司名称(晋安实业)股票代码(02292)实时行情
- 【港股】2024年10月15日上市公司名称(百本医护)股票代码(02293)实时行情
- 【港股】2024年10月15日上市公司名称(丰城控股)股票代码(02295)实时行情
- 【港股】2024年10月15日上市公司名称(润迈德-B)股票代码(02297)实时行情
- 【港股】2024年10月15日上市公司名称(都市丽人)股票代码(02298)实时行情
- 【港股】2024年10月15日上市公司名称(百宏实业)股票代码(02299)实时行情
- 【港股】2024年10月15日上市公司名称(中核国际)股票代码(02302)实时行情
- 【港股】2024年10月15日上市公司名称(乐华娱乐)股票代码(02306)实时行情
- 【港股】2024年10月15日上市公司名称(锦兴国际控股)股票代码(02307)实时行情
- 【港股】2024年10月15日上市公司名称(时代环球集团)股票代码(02310)实时行情
- 【港股】2024年10月15日上市公司名称(中国金融租赁)股票代码(02312)实时行情
- 【港股】2024年10月15日上市公司名称(申洲国际)股票代码(02313)实时行情
-
试驾极狐阿尔法S(ARCFOX αS)是一次令人印象深刻的体验。从咨询开始,品牌的专业客服迅速回应了我的疑问,...浏览全文>>
-
如果您想预约哈弗猛龙的试驾体验,可以按照以下步骤快速在4S店完成预约:首先,您可以通过哈弗汽车的官方网站...浏览全文>>
-
如果您想体验零跑汽车的试驾服务,可以通过以下步骤在4S店快速预约:首先,访问零跑汽车的官方网站或通过其官...浏览全文>>
-
试驾奔驰迈巴赫S级的预约流程简单清晰,以下是具体步骤:首先,访问奔驰官方网站或联系当地授权经销商。在网站...浏览全文>>
-
纳米01试驾流程通常包括以下几个步骤:第一步:预约试驾用户可以通过品牌官网、4S店或电话预约试驾。提前预约...浏览全文>>
-
奔腾B70是一款集时尚设计与卓越性能于一身的中型轿车,近期有幸对其进行了一次深度试驾。这款车型不仅外观大气...浏览全文>>
-
想要快速预约福特蒙迪欧的试驾体验驾驶乐趣?以下是一些简单步骤帮助您轻松完成:首先,访问福特官网或通过福...浏览全文>>
-
大众试驾,轻松搞定试驾想要深入了解一款车的性能与驾驶感受?试驾是最佳选择!无论是追求操控感的运动型轿车...浏览全文>>
-
试驾现代胜达时,您需要满足一些基本条件以确保安全和顺利的体验。首先,您必须持有有效的驾驶证,并且驾龄通...浏览全文>>
-
小鹏G7是一款备受关注的智能电动车,对于新手来说,试驾前需要了解一些关键步骤和注意事项,确保安全且充分体...浏览全文>>
- 哈弗猛龙预约试驾,如何在4S店快速预约?
- 零跑汽车试驾,如何在4S店快速预约?
- 江淮iEV7试驾预约预约流程
- 试驾MG4 EV全攻略
- 奥迪SQ5 Sportback预约试驾,线上+线下操作指南
- 全顺试驾预约,一键搞定,开启豪华驾驶之旅
- 魏牌预约试驾全攻略
- 试驾零跑汽车零跑C01,畅享豪华驾乘,体验卓越性能
- 试驾哈弗H6操作指南
- 零跑T03试驾,畅享豪华驾乘,体验卓越性能
- 菱势汽车预约试驾,轻松搞定试驾流程
- MINI试驾,线上+线下操作指南
- 试驾沃尔沃XC60,从预约到试驾的完美旅程
- 试驾QQ多米,畅享豪华驾乘,体验卓越性能
- 试驾丰田汉兰达,一键搞定,开启豪华驾驶之旅
- 力帆预约试驾,一键搞定,开启豪华驾驶之旅
- 阿维塔12预约试驾,4S店体验全攻略
- 试驾江铃E路顺V6,简单几步,开启完美试驾之旅
- 灵悉L试驾预约,如何享受4S店的专业服务?
- 极氪7X试驾,如何享受4S店的专业服务?