Alat RECONNECT koristi bag u web sajtovima sa opcijom ''Prijavi se sa Facebook nalogom''

Društvene mreže, 12.03.2015, 00:30 AM

Alat RECONNECT koristi bag u web sajtovima sa opcijom ''Prijavi se sa Facebook nalogom''

Igor Homakov, istraživač iz kompanije Sakurity otkrio je kritični bezbednosni propust koji omogućava hakerima da preotmu Facebook naloge na web sajtovima koji koriste funkciju “Prijavi se preko Facebooka”.

Ranjivost ne omogućava hakerima pristup lozinki Facebook naloga, ali im omogućava pristup nalogu pomoću Facebook aplikacije third-party web sajtova kao što su Bit.ly, Mashable, Vimeo, About.me i drugih.

Homakov je o propustu obavestio Facebook pre godinu dana, ali je kompanija odbila da ga ispravi jer bi to ugrozilo kompatibilnost Facebooka sa većinom web sajtova.

Kritični propust koji je otkrio Homakov koristi nedostatak CSRF (Cross-Site Request Forgery) zaštite za tri procesa: prijavljivanje, odjavljivanje i i prijavljivanje na druge sajtove sa Facebook nalogom.

Prva dva problema mogao je da reši Facebook, ali prema rečima Homakova, to još uvek nije učinjeno. Međutim, ovo poslednje moraju da reše vlasnici web sajtova koji korisnicima nude opciju “Login with Facebook”.

Zbog toga što Facebook nije želeo da ispravi ovaj propust, Homakov je objavio alat, nazvan RECONNECT, koji iskorišćava propust i omogućava hakerima da generišu URL-ove koji se mogu koristiti za preotimanje naloga na sajtovima koji koriste “Login with Facebook” dugme.

Homakov je objavio i post na blogu u kome je hakerima objasnio korak po korak kako je moguće iskoristiti ovaj propust, koji im može omogućiti da promene email i lozinku na hakovanom Facebook nalogu, da čitaju privatne poruke korisnika i mnogo toga još.

Kada potencijalne žrtve kliknu na URL-ove, one se odjavljuju sa svojih Facebook naloga i prijavljuju na lažne naloge na društvenim mrežama koje kreiraju napadači. U isto vreme, nalozi žrtava na web sajtovima koji koriste “Login with Facebook” se povezuju sa tim lažnim nalozima.

Svaki web sajt koji podržava “Login with Facebook” može biti hakovan ručnim ubacivanjem linka u alat koji generiše Facebook login zahteve u ime korisnika.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Meti kažnjena sa 251 miliona evra zbog povrede podataka 29 miliona korisnika Facebooka 2018. godine

Meti kažnjena sa 251 miliona evra zbog povrede podataka 29 miliona korisnika Facebooka 2018. godine

Irska komisija za zaštitu podataka (DPC) kaznila je Metu, matičnu kompaniju Facebooka, Instagrama i WhatsAppa, sa 251 miliona evra zbog kršenja Op... Dalje

Jutjuberi na meti hakera: više od 200.000 jutjubera dobilo lažne ponude za ugovore sa poznatim brendovima

Jutjuberi na meti hakera: više od 200.000 jutjubera dobilo lažne ponude za ugovore sa poznatim brendovima

Više od 200.000 jutjubera dobilo je ponude za partnerstva i promocije, a iza ove kampanje koja je u toku, a koju su otkrili istraživači platforme z... Dalje

Severnokorejski hakeri na LinkedInu ukrali milione dolara

Severnokorejski hakeri na LinkedInu ukrali milione dolara

Za pola godine, grupa povezana sa Severnom Korejom poznata pod imenom Sapphire Sleet ukrala je kriptovalute u vrednosti od više od 10 miliona dolara ... Dalje

Meta uklonila 2 miliona Facebook, Instagram i WhatsApp naloga umešanih u investicione prevare

Meta uklonila 2 miliona Facebook, Instagram i WhatsApp naloga umešanih u investicione prevare

Meta je uklonila više od 2 miliona naloga sa Facebooka, Instagrama i WhatsAppa koji su povezani sa tzv. „pig butchering“ prevarama i viso... Dalje

Sud presudio da svaki korisnik Facebooka ima pravo na odštetu od 100 evra zbog curenja podataka

Sud presudio da svaki korisnik Facebooka ima pravo na odštetu od 100 evra zbog curenja podataka

Savezni sud pravde (BGH) u Nemačkoj doneo je presudu prema kojoj hiljade lokalnih korisnika pogođenih masovnom krađom podataka na Facebooku imaju p... Dalje