PÄtnieks Amols Baikars, kurÅ” strÄdÄ informÄcijas droŔības jomÄ, publicÄjis datus par desmit gadus vecu ievainojamÄ«bu sociÄlÄ tÄ«kla Facebook izmantotajÄ OAuth autorizÄcijas protokolÄ. Å Ä«s ievainojamÄ«bas izmantoÅ”ana ļÄva uzlauzt Facebook kontus.

MinÄtÄ problÄma attiecas uz funkciju āPieteikties ar Facebookā, kas ļauj pieteikties dažÄdÄs tÄ«mekļa vietnÄs, izmantojot savu Facebook kontu. Lai apmainÄ«tos ar marÄ·ieriem starp facebook.com un treÅ”o puÅ”u resursiem, tiek izmantots OAuth 2.0 protokols, kuram ir trÅ«kumi, kas ļÄva uzbrucÄjiem pÄrtvert piekļuves marÄ·ierus, lai uzlauztu lietotÄju kontus. Izmantojot ļaunprÄtÄ«gas vietnes, uzbrucÄji var piekļūt ne tikai Facebook kontiem, bet arÄ« citu pakalpojumu kontiem, kas atbalsta funkciju āPieteikties ar Facebookā. PaÅ”laik Å”o funkciju atbalsta liels skaits tÄ«mekļa resursu. PÄc piekļuves upuru kontiem uzbrucÄji var sÅ«tÄ«t ziÅojumus, rediÄ£Ät konta datus un veikt citas darbÄ«bas uzlauzto kontu Ä«paÅ”nieku vÄrdÄ.
KÄ ziÅots, pÄtnieks par atklÄto problÄmu Facebook paziÅoja pagÄjuÅ”Ä gada decembrÄ«. IzstrÄdÄtÄji atpazina ievainojamÄ«bas esamÄ«bu un nekavÄjoties to novÄrsa. TomÄr janvÄrÄ« Baykar atrada risinÄjumu, kas ļÄva viÅam piekļūt tÄ«kla lietotÄju kontiem. Facebook vÄlÄk izlaboja Å”o ievainojamÄ«bu, un pÄtnieks saÅÄma atlÄ«dzÄ«bu 55 000 USD apmÄrÄ.
Avots: 3dnews.ru
