Хакер нашел ошибку, позволяющую удалять любую фотографию из Facebook

Хакер нашел ошибку, позволяющую удалять любую фотографию из Facebook

Специалист по информационной безопасности Арул Кумар обнаружил уязвимость, которая позволяет хакерам удалять любую фотографию из Facebook, и получил за это 12,5 тысяч долларов от администрации соцсети, пишет TechCrunch.

Как сообщал Digit.ru, обычно хакеры получают от Facebook как минимум 500 долларов за выявление критических уязвимостей в соцсети, и вознаграждение возрастает в зависимости от важности найденной ошибки. Средняя сумма выплат составляет около 1,5 тысячи долларов. Аналогичные программы по вознаграждению сторонних экспертов за поиск уязвимостей есть у Google, «Яндекс» и других крупных компаний, пишет digit.ru.

Индийский хакер Арул Кумар описал ошибку в своем блоге, где указал, что уязвимость позволяет любому человеку удалить абсолютно любую фотографию с Facebook, включая снимки на чужих аккаунтах и публичных страницах. Опасность уязвимости, отмечает TechCrunch, заключалась также в простоте ее воспроизведения и возможности удалять много изображений одновременно.

Уязвимость кроется в разделе Facebook, который позволяет отследить статус жалоб к администрации (к примеру, на профили спамеров или порнографические фотографии). Если пользователь жаловался на фотографию, но Facebook решала не удалять снимок, он получал ссылку, с помощью которой мог напрямую попросить другого пользователя (не обязательно владельца) убрать фото с сайта. Изменение нескольких цифр в URL-адресе ссылки позволяло удалить любой снимок, говорит хакер.

Арул Кумар продемонстрировал выявленную ошибку на примере аккаунта главы Facebook Марка Цукерберга. Однако, как сообщал Digit.ru, похожие действия помешали другому хакеру получить вознаграждение за уязвимость, позволяющую публиковать записи на стенах других пользователей. В то же время, в этом случае эксперт не взламывал аккаунт Цукерберга, а лишь показал весь процесс на видео, не нажимая последней кнопки для удаления фото. По правилам Facebook, для проверки уязвимости нужно использовать тестовые аккаунты, а не реальные страницы других пользователей без их разрешения.

Подпишитесь на новости

Владельцев VPS предупредили о блокировке IP из-за открытых сервисов

Российские системы фильтрации могут активно сканировать публичные IP-адреса и блокировать серверы, на которых обнаружены средства обхода ограничений. Об этом рассказал пользователь Хабра под ником 0ka, обративший внимание на участившиеся жалобы владельцев VPS.

По версии автора публикации, примерно с декабря 2025 года для анализа серверов применяется Active Probing — активное зондирование адресов с целью определить запущенные сервисы, открытые порты и особенности их конфигурации.

Под проверку могут попадать веб-серверы, SSH, VPN и прокси-инструменты. Особое внимание, как утверждается, привлекают серверы без нормального DNS-имени, нестандартные порты и HTTPS-сертификаты, маскирующиеся под домены Яндекса, Apple, Google, Rutube и других известных площадок.

Такое сочетание может указывать на ПО для обхода блокировок или просто на кривую настройку, но фильтр разбираться в душевной организации администратора не обязан.

Официального списка сервисов и конфигураций, которые могут привести к блокировке IP, в открытом доступе нет. Независимого подтверждения того, что Роскомнадзор массово сканирует весь диапазон IPv4 именно по описанной схеме, также не представлено. Поэтому выводы автора стоит считать техническими наблюдениями, а не опубликованным регламентом ведомства.

Для самостоятельной проверки VPS предлагается воспользоваться поисковой платформой Censys или просканировать собственный сервер через Nmap. Стоит изучить открытые порты, сертификаты и неизвестные службы, а ненужные компоненты — отключить.

Уже действующую блокировку можно попытаться выявить сравнением трассировки до доступного и недоступного адресов из российской сети.

В опросе под публикацией 37 из 94 участников сообщили, что столкнулись с блокировками, а 10 из 43 нашли на своих серверах потенциально проблемные сервисы.

RSS: Новости на портале Anti-Malware.ru