Хакер нашел ошибку, позволяющую удалять любую фотографию из Facebook

Хакер нашел ошибку, позволяющую удалять любую фотографию из Facebook

Специалист по информационной безопасности Арул Кумар обнаружил уязвимость, которая позволяет хакерам удалять любую фотографию из Facebook, и получил за это 12,5 тысяч долларов от администрации соцсети, пишет TechCrunch.

Как сообщал Digit.ru, обычно хакеры получают от Facebook как минимум 500 долларов за выявление критических уязвимостей в соцсети, и вознаграждение возрастает в зависимости от важности найденной ошибки. Средняя сумма выплат составляет около 1,5 тысячи долларов. Аналогичные программы по вознаграждению сторонних экспертов за поиск уязвимостей есть у Google, «Яндекс» и других крупных компаний, пишет digit.ru.

Индийский хакер Арул Кумар описал ошибку в своем блоге, где указал, что уязвимость позволяет любому человеку удалить абсолютно любую фотографию с Facebook, включая снимки на чужих аккаунтах и публичных страницах. Опасность уязвимости, отмечает TechCrunch, заключалась также в простоте ее воспроизведения и возможности удалять много изображений одновременно.

Уязвимость кроется в разделе Facebook, который позволяет отследить статус жалоб к администрации (к примеру, на профили спамеров или порнографические фотографии). Если пользователь жаловался на фотографию, но Facebook решала не удалять снимок, он получал ссылку, с помощью которой мог напрямую попросить другого пользователя (не обязательно владельца) убрать фото с сайта. Изменение нескольких цифр в URL-адресе ссылки позволяло удалить любой снимок, говорит хакер.

Арул Кумар продемонстрировал выявленную ошибку на примере аккаунта главы Facebook Марка Цукерберга. Однако, как сообщал Digit.ru, похожие действия помешали другому хакеру получить вознаграждение за уязвимость, позволяющую публиковать записи на стенах других пользователей. В то же время, в этом случае эксперт не взламывал аккаунт Цукерберга, а лишь показал весь процесс на видео, не нажимая последней кнопки для удаления фото. По правилам Facebook, для проверки уязвимости нужно использовать тестовые аккаунты, а не реальные страницы других пользователей без их разрешения.

UDV NTA 2.0 подключила генеративный ИИ к анализу сетевых атак

UDV Group выпустила UDV NTA 2.0 — новую версию системы анализа сетевого трафика с ИИ-ассистентом. Он должен помочь аналитикам SOC быстрее понимать, что именно происходит в сети и насколько обнаруженная активность опасна для конкретной компании.

Обычная NTA видит подозрительные соединения, отклонения и признаки атак, но не всегда понимает, что перед ней: вторжение или очередной хитрый бизнес-процесс, о котором забыли предупредить безопасников.

Новый ассистент учитывает внутренние регламенты, критичность активов, особенности инфраструктуры и работы организации, после чего помогает расставить приоритеты и предлагает варианты реагирования.

UDV Group называет разработку первым российским NTA-решением с генеративным ИИ. По замыслу компании, ассистент должен сократить поток нерелевантных срабатываний и избавить специалистов от части ручной рутины.

Одним ИИ обновление не ограничилось. UDV NTA 2.0 научилась проверять IP-адреса, домены, URL и хеши по встроенным или пользовательским репутационным спискам.

Сигнатурный анализ теперь учитывает положение узла относительно периметра, а переработанная логика обнаружения DNS-туннелей должна выдавать меньше ложных тревог.

Разработчики также ускорили проактивный поиск угроз. На нагруженных инсталляциях список сетевых сессий загружается в десятки раз быстрее, подсчёт по фильтрам ускорился на 20%, а потребление оперативной памяти сократилось вдвое.

Кроме того, система получила поиск по частичному совпадению доменов и поддержку новых корпоративных и промышленных протоколов, включая Modbus RTU over TCP, Regul, SSDP, mDNS, LLMNR, RTSP, PTP и протоколы Zabbix.

RSS: Новости на портале Anti-Malware.ru