publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
5 skomentuj »

TAGI: facebook , prywatność , logowanie , php , cyberprzestępczość

2010-08-12 12:45  |  Wojciech Wowra

Poważna luka w panelu logowania Facebooka zagrażała prywatności

Poważna luka w panelu logowania Facebooka zagrażała prywatności

Brak wyobraźni programistów był przyczyną wycieku informacji o użytkownikach Facebooka. Cyberoszuści nie musieli znać haseł internautów. Wystarczały im adresy e-mail.

Jeszcze kilka dni temu panel logowania Facebooka wyświetlał imię, nazwisko oraz awatar użytkownika przy nieudanej próbie logowania. Wystarczyło więc podać e-mail i wpisać dowolne hasło, aby poznać podstawowe dane osoby oraz zobaczyć skojarzone z adresem zdjęcie.

Oczywiście te dane bezpośrednio nie umożliwiały kradzieży innych informacji. Nie pozwalały na wyczyszczenie bankowego konta użytkownika. Mogły jednak zostać wykorzystane do phishingu oraz innych oszustw bazujących na społecznej inżynierii.

Użytkownicy Facebooka nie mieli żadnego wpływu na wyświetlanie danych. Pojawiały się one nawet wtedy, gdy internauta wybrał najbardziej restrykcyjne ustawienia prywatności. Dzięki prostemu skryptowi PHP proces pozyskiwania imion i nazwisk można było zautomatyzować.

Facebook usunął lukę w ciągu 10 godzin od publikacji tekstu w serwisie „The Register”. Obecnie podanie e-maila i wpisanie złego hasła nie ujawnia już żadnych informacji o użytkowniku. Całe zajście pokazało jednak, że nawet najlepszym programistom świata często brakuje wyobraźni.

Źródło: TheRegister.co.uk

publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
5 skomentuj »

Komentarze

  • blablablaa

    #1 blablablaa 2010-08-12 13:28:27 0

    najlepszym? ;)

    IP: 91.188.116.[...] Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.0; WOW64; Trident/4.0; SLCC1; .NET CLR 2.0.50727; Media Center PC 5.0; .NET CLR 3.5.30729; .NET CLR 3.0.30729; .NET CLR 1.1.4322)

  • browarrek

    #2 browarrek 2010-08-12 13:56:58 0

    Po wybraniu "Nie pamiętasz hasła" i wpisaniu kodu CAPTCHA i emaila, nadal wyświetla się profil osoby. Czyli nie do końca usunęli tą 'funkcję' :)

    IP: 95.50.51.[...] Mozilla/5.0 (Windows; U; Windows NT 6.0; en-US) AppleWebKit/533.4 (KHTML, like Gecko) Chrome/5.0.375.125 Safari/533.4

  • aaa

    #3 aaa 2010-08-12 14:29:11 0

    a od jak dawna ta funkcja działała?

    IP: 78.8.106.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US) AppleWebKit/533.4 (KHTML, like Gecko) Chrome/5.0.375.125 Safari/533.4

  • @browarrek

    #4 @browarrek 2010-08-12 14:44:29 0

    "wpisaniu kodu CAPTCHA i emaila"

    Zakładając że trafienie w istniejący 'email' jakąś metodą słownikową zabiera powiedzmy 100 prób to by wyciągnąć całą bazę nazwisk konieczne jest złamanie kodu Captcha jakieś 50 miliardów razy...  

    Nie wiem jak czasochłonne jest złamanie jednokrotne kodu Captcha ale 50 miliardów to spora liczba. Jeżeli złamanie pojedynczego kodu za się zrobić powiedzmy w 10 sekund to wyciągnięcie całej bazy zabrałoby 15 tyś lat :)

    IP: 90.156.104.[...] Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US) AppleWebKit/533.4 (KHTML, like Gecko) Chrome/5.0.375.126 Safari/533.4

  • ktos

    #5 ktos 2010-08-22 16:17:57 0

    Nie wiem dlaczego napisaliście, że zostało to usunięte skoro to nadal jest ? przy nieudanej probie pokazuje mi imie nazwisko i mail.

    IP: 86.63.66.[...] Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US) AppleWebKit/533.4 (KHTML, like Gecko) Chrome/5.0.375.127 Safari/533.4

Uwaga! Możesz zarejestrować się w serwisie i w ten sposób zarezerwować swój nick oraz ominąć konieczność ciągłego odczytywania wyrazów.

Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka (słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.

Polecane książki

Czytaj Webhosting

Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.

Zarejestruj domenę

Sprawdź dostępność swojej domeny:

.pl: 0 zł   .com: 19.90 zł
.com.pl: 0 zł   .eu: 19.90 zł