Баг позволяет удалить с Facebook любое видео

Баг позволяет удалить с Facebook любое видео

Баг позволяет удалить с Facebook любое видео

Специалист по безопасности Пранав Хиварекар (Pranav Hivarekar) рассказал в своем блоге, что в начале июня 2016 года он обнаружил критическую уязвимость в Facebook. Баг позволял удалить из социальной сети любое видео, невзирая на то, кому оно принадлежит.

Проблема, обнаруженная исследователем, возникла из-за новой функции, которую разработчики Facebook представили в начале июня. Эта функция позволяет размещать видео прямо в комментариях к постам.

Хиварекар заметил, что вставка видеороликов в комментарии происходит, основываясь на ID видео. Изучив работу API, исследователь понял, что с легкостью может удалить из социальной сети абсолютно любой ролик, пишет xakep.ru.

Для удаления чужого видео было достаточно написать комментарий, приложив к нему видеоролик, то есть использовав чужой video-id. Затем нужно было удалить этот комментарий. Из-за ошибки вместе с комментарием удалялось и само видео. Дело в том, что во время удаления Facebook не проверял, какому именно пользователю принадлежит видеоролик, и кто его загрузил. Удаление любого комментария, содержавшего определенный video-id, расценивалось как удаление самого видео. То есть разработчики социальной сети предполагали, что пользователи будут загружать и прикладывать к комментариям исключительно свои собственные видеозаписи.

«Данный баг скорее демонстрирует уязвимость в логике, нежели относится к уязвимостям типа RCE, SSRF и так далее, которые мы видим каждый день», — пишет исследователь.

Исследователь уведомил Facebook о проблеме 11 июня 2016 года, спустя два дня после добавления новой функции. Для первичного устранения бага разработчикам Facebook понадобилось всего 23 минуты, а спустя 11 часов вышел полноценный патч.

Хиварекар пишет, что получил пятизначное вознаграждение по программе bug bounty за обнаружение данной проблемы.

CryptoFlash ускорили и пересертифицировали: ФСБ дала добро до 2029 года

Компания «Аладдин» получила новый сертификат ФСБ России на защищённый флеш-накопитель Aladdin CryptoFlash. Документ № СФ/124-5574 действует до 16 июля 2029 года и подтверждает соответствие устройства требованиям к средствам криптографической защиты информации классов КС1 и КС2.

Вместе с сертификатом накопитель обзавёлся несколькими обновлениями. В список поддерживаемых Linux-систем вошли РЕД ОС 7.3 и 8, «Альт 8 СП Рабочая станция», «Альт Рабочая станция» 10 и ОС «Московской электронной школы».

Графический интерфейс доработали, а скорость чтения и записи увеличили до 11 МБ/с. Не гоночный болид, конечно, зато данные шифруются прямо на борту.

Aladdin CryptoFlash представляет собой USB-накопитель со встроенным аппаратным шифрованием по российскому алгоритму «Магма». Он предназначен для хранения и переноса информации, не содержащей гостайну, включая служебные и конфиденциальные данные с пометкой ДСП.

Устройство относится к классу Clientless: устанавливать дополнительное программное обеспечение на компьютер не требуется. Подключил накопитель — и можно работать без плясок с драйверами и отдельными криптографическими приложениями.

При этом прежний сертификат ФСБ № СФ/124-5342 от 15 декабря 2025 года никто не отменял: он продолжает действовать до 15 декабря 2028-го. Теперь у CryptoFlash сразу два действующих документа — старый остаётся в силе, а новый распространяется на обновлённую версию устройства.

RSS: Новости на портале Anti-Malware.ru