Баг в Twitter позволял публиковать твиты от имени любого пользователя

Баг в Twitter позволял публиковать твиты от имени любого пользователя

Баг в Twitter позволял публиковать твиты от имени любого пользователя

Ошибка в социальной сети Twitter позволяла злоумышленникам публиковать твиты от лица другого пользователя, не имея доступа к его учетной записи. Этот недостаток был обнаружен экспертом, известным под именем kedrisec, который сообщил о проблеме Twitter 26 февраля. Уязвимость получила высокую степень риска, и исследователю было выплачено 7,560 $.

По словам Twitter, проблема заключалась в обработке запросов Twitter Ads Studio.

«Если злоумышленник поделится с пользователем медиа-файлами, а затем подменит в запросе на публикацию идентификатор учетной записи, этот медиа-контент будет опубликован от имени атакуемого пользователя» - объясняет Twitter.

Также Twitter утверждает, что нет никаких доказательств того, что эта брешь эксплуатировалась в реальных атаках.

В своем сообщении исследователь объясняет, что эта проблема связана с рекламным сервисом Twitter, где имеется медиа-библиотека с возможностью загрузки файлов (видео, картинки, GIF-анимация).

Библиотека находится по адресу https://ads.twitter.com/accounts/*id_of_user_account*/media и позволяет пользователю не только просматривать мультимедийный файл, но и твитить его или делиться им с другими пользователями. Функция tweeting имеет доступ к account_id, owner_id (владельцу изображения), user_id (пользователь, который будет публиковать твит) и media_key (идентификатор медиа-файла, который публикуется).

Попытка заменить owner_id и user_id в перехваченном запросе GET, JSON или POST вернула ошибки. Затем исследователь попытался модифицировать не только owner_id и user_id в POST, но и media_key, что привело к успешной попытке публикации твита.

Если описывать коротко, то атака будет состоять из следующих шагов: загрузка файла, расшаривание файла с целевым пользователем, перехват запроса для публикации твита и изменение в POST owner_id и user_id.

Разработчики системы Leonardo нарушили закон о защите КИИ

Разработчики системы бронирования авиабилетов Leonardo и её оператор — ТКП — нарушали требования российского законодательства в сфере защиты критической информационной инфраструктуры (КИИ). В результате в системе накопилось значительное количество уязвимостей, которые впоследствии использовались злоумышленниками при атаках.

О выявленных нарушениях законодательства о защите КИИ сообщило РИА Новости со ссылкой на источники:

«В деятельности АО “Сирена-Трэвел” и АО “ТКП” выявлены нарушения законодательства о защите критической информационной инфраструктуры. Ранее, в 2023 году, с использованием имевшихся уязвимостей иностранная хакерская группировка смогла осуществить компьютерную атаку на отечественную систему бронирования», — говорится в сообщении.

Ранее также стало известно, что Генпрокуратура потребовала обратить в доход государства имущество частных собственников АО «Сирена-Трэвел». В числе ответчиков по иску фигурируют Михаил и Иннокентий Баскаковы, Расул и Ибрагим Сулеймановы, Константин Киви, Артур Суринов, Валерий Нестеров и ряд других лиц. Первое судебное заседание по делу назначено на 18 февраля.

Газета «Коммерсантъ» называет ключевым фигурантом разбирательства бывшего руководителя ГУП «Главное агентство воздушных сообщений гражданской авиации» (ГАВС ГА), действующего депутата Госдумы Рифата Шайхутдинова. По данным издания, именно на доходы коррупционного происхождения была создана компания «Сирена-Трэвел».

За последние годы в работе системы Leonardo произошло как минимум три крупных инцидента. Так, 26 января 2026 года был зафиксирован массовый сбой, из-за которого сразу несколько авиакомпаний столкнулись с перебоями в регистрации пассажиров и оформлении багажа. В сентябре 2023 года система дважды с интервалом в сутки подверглась мощной DDoS-атаке, а незадолго до этого стало известно о масштабной утечке данных клиентов.

RSS: Новости на портале Anti-Malware.ru