Баг позволяет удалить с Facebook любое видео

Баг позволяет удалить с Facebook любое видео

Специалист по безопасности Пранав Хиварекар (Pranav Hivarekar) рассказал в своем блоге, что в начале июня 2016 года он обнаружил критическую уязвимость в Facebook. Баг позволял удалить из социальной сети любое видео, невзирая на то, кому оно принадлежит.

Проблема, обнаруженная исследователем, возникла из-за новой функции, которую разработчики Facebook представили в начале июня. Эта функция позволяет размещать видео прямо в комментариях к постам.

Хиварекар заметил, что вставка видеороликов в комментарии происходит, основываясь на ID видео. Изучив работу API, исследователь понял, что с легкостью может удалить из социальной сети абсолютно любой ролик, пишет xakep.ru.

Для удаления чужого видео было достаточно написать комментарий, приложив к нему видеоролик, то есть использовав чужой video-id. Затем нужно было удалить этот комментарий. Из-за ошибки вместе с комментарием удалялось и само видео. Дело в том, что во время удаления Facebook не проверял, какому именно пользователю принадлежит видеоролик, и кто его загрузил. Удаление любого комментария, содержавшего определенный video-id, расценивалось как удаление самого видео. То есть разработчики социальной сети предполагали, что пользователи будут загружать и прикладывать к комментариям исключительно свои собственные видеозаписи.

«Данный баг скорее демонстрирует уязвимость в логике, нежели относится к уязвимостям типа RCE, SSRF и так далее, которые мы видим каждый день», — пишет исследователь.

Исследователь уведомил Facebook о проблеме 11 июня 2016 года, спустя два дня после добавления новой функции. Для первичного устранения бага разработчикам Facebook понадобилось всего 23 минуты, а спустя 11 часов вышел полноценный патч.

Хиварекар пишет, что получил пятизначное вознаграждение по программе bug bounty за обнаружение данной проблемы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ГК Солар запустит бесплатную защиту от DDoS для небольших сайтов

Группа компаний «Солар» заявила, что начнёт предоставлять бесплатную защиту от DDoS-атак для небольших сайтов — блогов, онлайн-визиток, корпоративных страниц малого и среднего бизнеса и проектов с посещаемостью до 5 тысяч человек в месяц. Подключение займёт около 20 минут и не требует специальных знаний в области информационной безопасности.

По данным компании, число DDoS-атак в России растёт: в 2024 году зафиксировано 508 тысяч атак против организаций, что в два раза больше показателя 2023 года. При этом злоумышленники всё чаще используют мультивекторные схемы, которые сложнее обнаружить и остановить. Даже одна атака может парализовать работу сайта и привести к потере клиентов и доходов.

Ранее владельцы небольших сайтов нередко использовали зарубежные CDN-сервисы, включая Cloudflare. Но после того как Роскомнадзор рекомендовал российским компаниям отказаться от него, возникла потребность в локальных альтернативах.

Бесплатный тариф, который вводит «Солар», ограничивается защитой от DDoS-атак и подходит для сайтов с умеренной посещаемостью — до 5 тысяч пользователей в месяц. Более сложные угрозы (например, подмена контента или атаки с использованием ботов) остаются за рамками этого пакета.

Подключить услугу смогут как физические лица, так и предприниматели или компании. Бесплатная подписка оформляется бессрочно и действует, пока владелец не решит перейти на расширенные варианты или отказаться от защиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru