Facebook исправил крупный изъян в системе безопасности

Facebook исправил крупный изъян в системе безопасности

Исследователи из университета Индианы обнаружили уязвимость в Facebook, которая позволяла неавторизованным лицам получать доступ к данным пользователей. Сотрудники социальной сети довольно оперативно внесли требуемые модификации, так что на данный момент конфиденциальности личных сведений ничто не угрожает.



В письме редакции Интернет-издания eWeek выявившие изъян студенты Жуй Ван и Чжоу Ли пояснили, что ошибка была найдена в механизме аутентификации Интернет-ресурсов; посторонний сайт можно было выдать за доверенный и получить все его привилегии.


Например, поисковая машина Microsoft - Bing.com - по умолчанию обладает правами на доступ к основным сведениям о пользователях Facebook; эксплуатируя уязвимость, вредоносный сайт мог выдать себя за Bing и извлечь информацию, которая в обычных условиях была бы для него недоступна. Есть и другие ресурсы, которые располагают еще большими привилегиями - например, на доступ к персональным данным участников социальной сети и на републикацию того или иного содержимого на Facebook от их имени; соответственно, притворившись одним из таких узлов (например, NYTimes, ESPN, YouTube, FarmVille и т.д.), сайт злоумышленников мог бы похитить личные сведения или автоматически разместить в социальной сети сообщение любого рода.


Как отмечалось выше, Facebook быстро закрыл уязвимость и поспешил заверить участников, что признаков эксплуатации изъяна отмечено не было. "Обеспечение безопасности для нас является задачей наивысшего приоритета, и мы выделяем значительные ресурсы на защиту учетных записей пользователей и их персональных данных", - заявил, в частности, представитель социальной сети. - "Мы постоянно находимся в контакте с экспертами в области безопасности по всему миру и активно сотрудничаем с ними в тех редких случаях, когда им все же удается обнаружить уязвимость в Facebook".


Ведущий технический консультант Sophos Грэм Клалей в своем блоге заметил, что ему не сразу удалось воспроизвести атаку при помощи созданного студентами тестового сайта. Специалист связал это с жесткими настройками конфиденциальности, которые он установил в своем профиле. Однако после установки фирменного приложения от ESPN эксплойт отработал вполне успешно, сумев извлечь личные данные эксперта и разместить от его имени "вредоносную" ссылку.

Мессенджер для заключённых не разрешит чатиться из камеры, никаких кружков

В России готовят к тестированию «Точку контакта» — систему для общения с подозреваемыми, обвиняемыми и осуждёнными. После первых сообщений о проекте в Сети успели решить, что заключённым выдадут смартфоны и разрешат переписываться с родственниками чуть ли не из камеры. Разработчик объяснил: никаких мобильников и бесконтрольных чатов не будет.

Компания «Защищённые телекоммуникации» сообщила, что пользоваться приложением на смартфоне смогут только люди, находящиеся на воле.

В учреждениях ФСИН установят специальные защищённые терминалы коллективного доступа. Их разместят в отведённых местах, а подходить к ним заключённые смогут только в установленное время и с разрешения администрации.

Для каждого пользователя за решёткой создадут специальную учётную запись. Через неё можно будет получать сообщения и корреспонденцию. Возможность отправки видеороликов тоже рассматривается, однако обмениваться кружочками в реальном времени, как в обычном мессенджере, не получится. Все письма и файлы будут проходить обязательную цензуру.

Система также предусматривает видеосвязь. Вызов совершает сам осуждённый, а родственнику нужно установить приложение, заранее договориться о времени и принять звонок. Номер собеседника должен находиться в списке разрешённых контактов. Такие разговоры приравниваются к обычным телефонным звонкам и не заменяют свидания.

Кроме того, через сервис заключённому можно будет отправлять дополнительные материалы — например, судоку, чтобы казённые стены не мешали тренировке мозга.

Сейчас «Точка контакта» находится на пилотной стадии. К пробному запуску готовят несколько учреждений в разных регионах. В общем, мессенджер действительно ловит в зоне, но только на специальном терминале, по расписанию и под пристальным взглядом системы.

RSS: Новости на портале Anti-Malware.ru