Weboldalak

A fejlesztő megtalálja a fő kódolási hibákat Facebook, MySpace

Week 1

Week 1
Anonim

Szociális hálózati oldalak A MySpace és a Facebook nyilvánvalóan rögzített kódolási hibákat eredményeztek, amelyek lehetővé tették a támadók hozzáférését minden felhasználó adatainak és fényképeinek.

Az egyszerű kódolási hibák riasztóak,

o milyen szociális hálózatok mentek, hogy megnyugtassák felhasználóikat, hogy az adataik biztonságban lesznek. A probléma azzal jár, hogy ezek a webhelyek hogyan kezelik az egyéb domainektől származó adatokat, úgynevezett "tartományok közötti házirend".

Az olyan helyek, mint például a MySpace és a Facebook általában más területeket blokkolnak adatainak kérésére és fogadására adatvédelmi okokból, kivéve

[További olvasnivalók: Hogyan távolítsuk el a rosszindulatú programokat Windows számítógépről]

A Facebook nem engedélyezte a hozzáférést más alkalmazásokból a fő domainjében, de egy holland fejlesztő, Yvo Schaap megállapította, hogy a Facebook lehetővé tenné az adatokat hogy az aldomainekből ki kell adni.

Mivel az aldomain a Facebook összes adatait is tárolta, az adatokat ellophatná, ha az áldozatot egy Flash-alkalmazással csábította volna, hogy megragadhassa az adatokat, ha az áldozat a legtöbb ember a Schaap blogja szerint.

Egy "invazív és rejtett kizsákmányolás minden felhasználó személyes fényképét, adatait és üzeneteit nyomon követheti a központi szerverre, és nincs ok miért ez a Facebookon és a MySpace-en már nem is történhetett "- írta Schaap a blogján.

A MySpace-en is megtalálta a problémát, amely lehetővé tette az adatok eléréséhez egy domain nevű" farm.sproutbuilder.com "-ot. Egy Flash alkalmazást lehet feltölteni az adott webhelyre, amely akkor engedélyezi az adatokhoz való hozzáférést, ha egy áldozat rosszindulatú URL-t látogat.

A Facebook legfrissebb crossdomain.xml fájljának megtekintése azt mutatja, hogy a hiba úgy tűnik, hogy javult. A MySpace szintén úgy tűnik, hogy a "farm.sproutbuilder.com" -t törölte a domainek közötti tartományból.

"A MySpace adatokat nem fedezték fel, és a sérülékenységet soha nem használták fel."