เว็บไซต์

นักพัฒนาซอฟต์แวร์หาข้อผิดพลาดด้านการเข้ารหัสที่สำคัญใน Facebook, MySpace

เวก้าผับ ฉบับพิเศษ

เวก้าผับ ฉบับพิเศษ
Anonim

เว็บไซต์เครือข่ายสังคม MySpace และ Facebook มีข้อผิดพลาดในการเข้ารหัสที่เห็นได้ชัดว่าอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลและรูปภาพทั้งหมดของผู้ใช้ได้

ข้อผิดพลาดในการเขียนโปรแกรมแบบง่ายๆน่ากลัวในแง่ของขอบเขต

o เครือข่ายทางสังคมใดที่ได้ให้ความมั่นใจแก่ผู้ใช้ว่าข้อมูลของพวกเขาจะปลอดภัย ปัญหานี้เกี่ยวข้องกับวิธีที่ไซต์เหล่านั้นจัดการคำขอข้อมูลจากโดเมนอื่น ๆ เรียกว่า "นโยบายโดเมนข้าม"

ไซต์เช่น MySpace และ Facebook มักบล็อกโดเมนอื่น ๆ ไม่ให้ร้องขอและรับข้อมูลด้วยเหตุผลด้านความเป็นส่วนตัว โดเมนย่อยของเจ้าของเอง

[อ่านเพิ่มเติม: วิธีลบมัลแวร์จากพีซีที่ใช้ Windows ของคุณ]

Facebook ไม่อนุญาตการเข้าถึงจากแอ็พพลิเคชันอื่น ๆ ในโดเมนหลัก แต่นักพัฒนาซอฟต์แวร์ในเนเธอร์แลนด์ Yvo Schaap พบว่า Facebook จะอนุญาตข้อมูล เพื่อให้ได้รับจากโดเมนย่อยอย่างใดอย่างหนึ่งของโดเมน

เนื่องจากโดเมนย่อยได้โฮสต์ข้อมูลทั้งหมดของ Facebook ไว้ด้วยจึงอาจเป็นไปได้ที่จะขโมยข้อมูลโดยการหลอกล่อผู้ตกเป็นเหยื่อไปยัง URL โดยใช้แอปพลิเคชัน Flash เพื่อจับข้อมูลหากผู้เสียหายมี "การบุกรุกที่รุกรานและซ่อนตัวมากขึ้นสามารถเก็บเกี่ยวข้อมูลส่วนตัวข้อมูลและข้อความส่วนตัวของผู้ใช้ทั้งหมดไปยังเซิร์ฟเวอร์ส่วนกลางได้โดยไม่ต้องมีร่องรอยใด ๆ และไม่มีเหตุผลใด ๆ ทำไมนี้ จะไม่เกิดขึ้นกับทั้ง Facebook และ MySpace แล้ว "Schaap เขียนไว้ในบล็อกของเขา

นอกจากนี้เขายังพบปัญหาบน MySpace ซึ่งอนุญาตให้โดเมนที่เรียกว่า" farm.sproutbuilder.com "เพื่อเข้าถึงข้อมูล แอ็พพลิเคชัน Flash สามารถอัพโหลดไปยังไซต์ดังกล่าวได้ซึ่งจะได้รับอนุญาตให้เข้าถึงข้อมูลได้ถ้าเหยื่อเข้าชม URL ที่เป็นอันตราย

การดูไฟล์ crossdomain.xml ล่าสุดของ Facebook แสดงให้เห็นว่าข้อบกพร่องดูเหมือนจะได้รับการแก้ไขแล้ว ดูเหมือนว่า MySpace จะได้รับ "farm.sproutbuilder.com" จากรายชื่อโดเมนแบบข้ามโดเมน

"ไม่มีข้อมูล MySpace ส่วนตัวใด ๆ ถูกเปิดเผยและช่องโหว่ไม่เคยถูกโจมตี" อ่าน