Alat RECONNECT koristi bag u web sajtovima sa opcijom ''Prijavi se sa Facebook nalogom''
Društvene mreže, 12.03.2015, 00:30 AM
Igor Homakov, istraživač iz kompanije Sakurity otkrio je kritični bezbednosni propust koji omogućava hakerima da preotmu Facebook naloge na web sajtovima koji koriste funkciju “Prijavi se preko Facebooka”.
Ranjivost ne omogućava hakerima pristup lozinki Facebook naloga, ali im omogućava pristup nalogu pomoću Facebook aplikacije third-party web sajtova kao što su Bit.ly, Mashable, Vimeo, About.me i drugih.
Homakov je o propustu obavestio Facebook pre godinu dana, ali je kompanija odbila da ga ispravi jer bi to ugrozilo kompatibilnost Facebooka sa većinom web sajtova.
Kritični propust koji je otkrio Homakov koristi nedostatak CSRF (Cross-Site Request Forgery) zaštite za tri procesa: prijavljivanje, odjavljivanje i i prijavljivanje na druge sajtove sa Facebook nalogom.
Prva dva problema mogao je da reši Facebook, ali prema rečima Homakova, to još uvek nije učinjeno. Međutim, ovo poslednje moraju da reše vlasnici web sajtova koji korisnicima nude opciju “Login with Facebook”.
Zbog toga što Facebook nije želeo da ispravi ovaj propust, Homakov je objavio alat, nazvan RECONNECT, koji iskorišćava propust i omogućava hakerima da generišu URL-ove koji se mogu koristiti za preotimanje naloga na sajtovima koji koriste “Login with Facebook” dugme.
Homakov je objavio i post na blogu u kome je hakerima objasnio korak po korak kako je moguće iskoristiti ovaj propust, koji im može omogućiti da promene email i lozinku na hakovanom Facebook nalogu, da čitaju privatne poruke korisnika i mnogo toga još.
Kada potencijalne žrtve kliknu na URL-ove, one se odjavljuju sa svojih Facebook naloga i prijavljuju na lažne naloge na društvenim mrežama koje kreiraju napadači. U isto vreme, nalozi žrtava na web sajtovima koji koriste “Login with Facebook” se povezuju sa tim lažnim nalozima.
Svaki web sajt koji podržava “Login with Facebook” može biti hakovan ručnim ubacivanjem linka u alat koji generiše Facebook login zahteve u ime korisnika.
Izdvojeno
Meti kažnjena sa 251 miliona evra zbog povrede podataka 29 miliona korisnika Facebooka 2018. godine
Irska komisija za zaštitu podataka (DPC) kaznila je Metu, matičnu kompaniju Facebooka, Instagrama i WhatsAppa, sa 251 miliona evra zbog kršenja Op... Dalje
Jutjuberi na meti hakera: više od 200.000 jutjubera dobilo lažne ponude za ugovore sa poznatim brendovima
Više od 200.000 jutjubera dobilo je ponude za partnerstva i promocije, a iza ove kampanje koja je u toku, a koju su otkrili istraživači platforme z... Dalje
Severnokorejski hakeri na LinkedInu ukrali milione dolara
Za pola godine, grupa povezana sa Severnom Korejom poznata pod imenom Sapphire Sleet ukrala je kriptovalute u vrednosti od više od 10 miliona dolara ... Dalje
Meta uklonila 2 miliona Facebook, Instagram i WhatsApp naloga umešanih u investicione prevare
Meta je uklonila više od 2 miliona naloga sa Facebooka, Instagrama i WhatsAppa koji su povezani sa tzv. „pig butchering“ prevarama i viso... Dalje
Sud presudio da svaki korisnik Facebooka ima pravo na odštetu od 100 evra zbog curenja podataka
Savezni sud pravde (BGH) u Nemačkoj doneo je presudu prema kojoj hiljade lokalnih korisnika pogođenih masovnom krađom podataka na Facebooku imaju p... Dalje
Pratite nas
Nagrade