Баги Facebook открывали доступ к спискам друзей и банковским картам

Баги Facebook открывали доступ к спискам друзей и банковским картам

Баги Facebook открывали доступ к спискам друзей и банковским картам

В прошлом году исследователь безопасности Йосип Франкович обнаружил баги в приложении Facebook, которые открывали доступ к закрытым спискам друзей и частично показывали информацию о банковских картах пользователей. На этой неделе он раскрыл детали обнаружения и исправления уязвимостей.

Франкович анализировал приложение Facebook для Android и обнаружил уязвимость, которая позволила ему получить доступ к списку друзей любого пользователя с помощью специально созданного запроса. Хотя пользователи Facebook могут запретить другим людям видеть своих друзей, уязвимость позволяла получить эту информации, независимо от настроек конфиденциальности.

Для своих мобильных приложений Facebook разработал GraphQL — язык запросов данных с открытым кодом. Запросы GraphQL можно использовать только для приложений Facebook — причем разрешены идентификаторы запросов только из белого списка — и для них требуется токен доступа.

Франкович обнаружил, что можно использовать клиентский токен из приложения Facebook для Android и обойти белый список, отправив запрос, содержащий параметр “doc_id” вместо “query_id”. После этого он стал отправлять запросы GraphQL и увидел, что запрос под названием CSPlaygroundGraphQLFriendsQuery раскрывал список друзей пользователя, чей ID был включен в запрос.

Вторая уязвимость, открытая экспертом, также была связана с GraphQL. Она позволяла потенциальным злоумышленникам получить информацию о платежной карте клиента, привязанной к аккаунту Facebook. Для этого нужно было отправить запрос, содержащий ID целевого пользователя и токен доступа, который можно было получить из приложения Facebook. Эта уязвимость раскрывала первые 6 и последние 4 цифры банковской карты, дату выпуска, тип карты, имя держателя, zip code и страну. Пользователи обычно вводят данные банковских карт на Facebook для оплаты рекламы.

Франкович сообщил Facebook о первой уязвимости 6 октября 2017 года, недостаток был исправлен к середине месяца. Баг с платежными данными обнаружился в феврале того же года и был исправлен в рекордные сроки — за 4 часа 13 минут. В начале этой недели исследователь написал об обнаруженных багах в своем блоге. Франкович не пожелал называть сумму, которую Facebook заплатил ему за обнаружение ошибок.

Ранее в этом году мы писали о том, как киберпреступники взломали Facebook-аккаунт президента Болгарии и о том, как социальная сеть атаковала своих пользователей потоками спама.

MAX вместо паспорта: Путин разрешил подтверждать возраст через мессенджер

Президент России Владимир Путин подписал закон, который позволяет подтверждать возраст при покупке табака, алкоголя и энергетиков через госмессенджер MAX. Документ уже опубликован на официальном портале правовых актов.

По сути, MAX теперь официально приравнен к паспорту в части подтверждения возраста. На кассе — в том числе на кассах самообслуживания — достаточно будет показать цифровой ID в приложении, без бумажных документов.

Первые шаги в эту сторону уже сделаны: ранее сообщалось, что Цифровой ID в MAX начали принимать в девяти магазинах ретейлера «Мария-Ра». Теперь эта практика получила полноценную законодательную основу.

Но на этом цифровые нововведения не заканчиваются. Тем же пакетом законов Путин перевёл студенческие зачётки и билеты в электронный формат — тоже через MAX.

Бумажные версии сохранятся по умолчанию только у студентов вузов, связанных с обороной и безопасностью. Остальным же привычные «корочки» будут выдавать только по личному заявлению.

В итоге MAX постепенно превращается в универсальный цифровой инструмент: и для подтверждения возраста в магазине, и для студенческих документов. Судя по всему, список сценариев использования госмессенджера будет расширяться и дальше.

RSS: Новости на портале Anti-Malware.ru