Баги Facebook открывали доступ к спискам друзей и банковским картам

Баги Facebook открывали доступ к спискам друзей и банковским картам

Баги Facebook открывали доступ к спискам друзей и банковским картам

В прошлом году исследователь безопасности Йосип Франкович обнаружил баги в приложении Facebook, которые открывали доступ к закрытым спискам друзей и частично показывали информацию о банковских картах пользователей. На этой неделе он раскрыл детали обнаружения и исправления уязвимостей.

Франкович анализировал приложение Facebook для Android и обнаружил уязвимость, которая позволила ему получить доступ к списку друзей любого пользователя с помощью специально созданного запроса. Хотя пользователи Facebook могут запретить другим людям видеть своих друзей, уязвимость позволяла получить эту информации, независимо от настроек конфиденциальности.

Для своих мобильных приложений Facebook разработал GraphQL — язык запросов данных с открытым кодом. Запросы GraphQL можно использовать только для приложений Facebook — причем разрешены идентификаторы запросов только из белого списка — и для них требуется токен доступа.

Франкович обнаружил, что можно использовать клиентский токен из приложения Facebook для Android и обойти белый список, отправив запрос, содержащий параметр “doc_id” вместо “query_id”. После этого он стал отправлять запросы GraphQL и увидел, что запрос под названием CSPlaygroundGraphQLFriendsQuery раскрывал список друзей пользователя, чей ID был включен в запрос.

Вторая уязвимость, открытая экспертом, также была связана с GraphQL. Она позволяла потенциальным злоумышленникам получить информацию о платежной карте клиента, привязанной к аккаунту Facebook. Для этого нужно было отправить запрос, содержащий ID целевого пользователя и токен доступа, который можно было получить из приложения Facebook. Эта уязвимость раскрывала первые 6 и последние 4 цифры банковской карты, дату выпуска, тип карты, имя держателя, zip code и страну. Пользователи обычно вводят данные банковских карт на Facebook для оплаты рекламы.

Франкович сообщил Facebook о первой уязвимости 6 октября 2017 года, недостаток был исправлен к середине месяца. Баг с платежными данными обнаружился в феврале того же года и был исправлен в рекордные сроки — за 4 часа 13 минут. В начале этой недели исследователь написал об обнаруженных багах в своем блоге. Франкович не пожелал называть сумму, которую Facebook заплатил ему за обнаружение ошибок.

Ранее в этом году мы писали о том, как киберпреступники взломали Facebook-аккаунт президента Болгарии и о том, как социальная сеть атаковала своих пользователей потоками спама.

В России прошла волна массовых отказов автомобилей Porsche и BMW

В январе в России зафиксирована массовая волна отказов автомобилей Porsche и BMW. Машины перестают заводиться, глохнут во время движения и в ряде случаев требуют эвакуации. В автосервисах связывают происходящее с воздействием систем противодействия беспилотникам на спутниковые противоугонные комплексы.

Как сообщил телеграм-канал Mash, проблемы в основном затронули автомобили 2013–2019 годов выпуска. Среди них — Porsche 911 всех модификаций, Panamera, Cayenne, Macan, Boxster и Cayman серии 718, а также редкие 918 Spyder.

У BMW сбои отмечаются на всех моделях, оснащённых системой ConnectedDrive: это серии 1, 2, 3, 4, 5 и 7, кроссоверы X1, X3, X4, X5 и X6, а также Z4, i3, i8 и автомобили M-серии. В Porsche Russland проблему официально подтвердили, тогда как дилеры BMW ситуацию пока не комментируют.

По версии сотрудников автосервисов, на которых ссылается Mash, причиной неполадок является влияние средств радиоэлектронной борьбы, применяемых для противодействия беспилотникам. Эти системы нарушают работу телеметрических модулей VTS/TCU, из-за чего противоугонные комплексы ошибочно распознают помехи как попытку взлома с использованием оборудования автоугонщиков.

Перепрошивка систем обходится владельцам примерно в 30 тыс. рублей, ещё столько же может потребоваться на эвакуацию заглохшего или не заводящегося автомобиля. При этом гарантии, что проблема не возникнет повторно и не потребуется новая перепрошивка, нет.

Это уже не первая подобная волна отказов. В начале декабря сообщалось о схожих проблемах, однако тогда они затронули только автомобили Porsche и не все владельцы обращались к дилерам.

RSS: Новости на портале Anti-Malware.ru