Баги Facebook открывали доступ к спискам друзей и банковским картам

Баги Facebook открывали доступ к спискам друзей и банковским картам

Баги Facebook открывали доступ к спискам друзей и банковским картам

В прошлом году исследователь безопасности Йосип Франкович обнаружил баги в приложении Facebook, которые открывали доступ к закрытым спискам друзей и частично показывали информацию о банковских картах пользователей. На этой неделе он раскрыл детали обнаружения и исправления уязвимостей.

Франкович анализировал приложение Facebook для Android и обнаружил уязвимость, которая позволила ему получить доступ к списку друзей любого пользователя с помощью специально созданного запроса. Хотя пользователи Facebook могут запретить другим людям видеть своих друзей, уязвимость позволяла получить эту информации, независимо от настроек конфиденциальности.

Для своих мобильных приложений Facebook разработал GraphQL — язык запросов данных с открытым кодом. Запросы GraphQL можно использовать только для приложений Facebook — причем разрешены идентификаторы запросов только из белого списка — и для них требуется токен доступа.

Франкович обнаружил, что можно использовать клиентский токен из приложения Facebook для Android и обойти белый список, отправив запрос, содержащий параметр “doc_id” вместо “query_id”. После этого он стал отправлять запросы GraphQL и увидел, что запрос под названием CSPlaygroundGraphQLFriendsQuery раскрывал список друзей пользователя, чей ID был включен в запрос.

Вторая уязвимость, открытая экспертом, также была связана с GraphQL. Она позволяла потенциальным злоумышленникам получить информацию о платежной карте клиента, привязанной к аккаунту Facebook. Для этого нужно было отправить запрос, содержащий ID целевого пользователя и токен доступа, который можно было получить из приложения Facebook. Эта уязвимость раскрывала первые 6 и последние 4 цифры банковской карты, дату выпуска, тип карты, имя держателя, zip code и страну. Пользователи обычно вводят данные банковских карт на Facebook для оплаты рекламы.

Франкович сообщил Facebook о первой уязвимости 6 октября 2017 года, недостаток был исправлен к середине месяца. Баг с платежными данными обнаружился в феврале того же года и был исправлен в рекордные сроки — за 4 часа 13 минут. В начале этой недели исследователь написал об обнаруженных багах в своем блоге. Франкович не пожелал называть сумму, которую Facebook заплатил ему за обнаружение ошибок.

Ранее в этом году мы писали о том, как киберпреступники взломали Facebook-аккаунт президента Болгарии и о том, как социальная сеть атаковала своих пользователей потоками спама.

Cloud.ru получил сертификат ФСТЭК России на безопасную разработку ПО

Cloud.ru получил сертификат ФСТЭК России, подтверждающий соответствие процессов безопасной разработки ПО требованиям ГОСТ Р 56939-2024. Компания стала первым облачным провайдером в стране, который выстроил полноценный конвейер разработки безопасного ПО и прошёл независимую внешнюю сертификацию.

Речь идёт о подтверждении практического выполнения всех процессов РБПО, предусмотренных действующим стандартом. В их числе — управление уязвимостями, контроль цепочки поставок, анализ исходного кода, тестирование безопасности и управление изменениями на всех этапах жизненного цикла продукта — от проектирования архитектуры до внедрения и сопровождения.

Для заказчиков это означает, что продукты Cloud.ru соответствуют актуальным требованиям регуляторов и могут использоваться в проектах с повышенными требованиями к информационной безопасности. В том числе — в государственных информационных системах и на цифровых платформах госкорпораций.

На данный момент сертификат РБПО распространяется на платформу Cloud.ru Evolution Stack — модульное решение для построения частных, гибридных и распределённых облаков. Наличие сертифицированного конвейера разработки, по словам компании, позволяет упростить и ускорить выпуск новых версий продуктов, входящих в область сертификации.

Ранее Cloud.ru Evolution Stack уже получила сертификат ФСТЭК России № 4979, подтверждающий соответствие требованиям регулятора к средствам технической защиты информации и средствам обеспечения безопасности ИТ по 4 уровню доверия, а также требованиям по безопасности виртуализации и контейнеризации по 4 классу защиты.

Новая сертификация расширяет возможности применения платформы — в том числе в проектах с наиболее жёсткими требованиями к защите данных, таких как государственная технологическая платформа «ГосТех», а также в организациях, ориентированных на требования ФСТЭК России и практики РБПО.

Исполняющий обязанности генерального директора Cloud.ru Михаил Лобоцкий отметил, что компания последовательно инвестирует в развитие безопасной разработки и повышение культуры ИБ, а получение сертификата стало логичным шагом в этой работе и подтверждением выбранной стратегии.

RSS: Новости на портале Anti-Malware.ru