Facebook ввел новые ограничения для API и исправил баг с черным списком

Facebook ввел новые ограничения для API и исправил баг с черным списком

Facebook ввел новые ограничения для API и исправил баг с черным списком

После скандала с Cambridge Analytica команда Facebook предприняла ряд мер, которые должны помочь усилить конфиденциальность данных и вернуть доверие пользователей. Одним из шагов в эту сторону стали изменения в API, вводящие больше ограничений для разработчиков на доступ к пользовательским данным.

Помимо внедрения более строгих стандартов проверки приложений, интернет-гигант теперь требует от разработчиков дополнительные разрешения для доступа к некоторым API. А некоторые интерфейсы Facebook закрыл полностью.

Свой срок уже отслужил Graph API Explorer App, а Profile Expressions Kit такая же участь ждет 1-го октября.

Кроме этого, семейство API-интерфейсов Media Solutions, используемое медиакомпаниями для опросов или голосований, ограничит доступ разработчиков к публичным страницам и сообщениям пользователей. А такие API, как Topic Search, Topic Insights and Topic Feed и Public Figure будут полностью закрыты 1-го августа.

Pages API скоро будет требовать прав доступа к Page Public Content Access, который можно получить только пройдя процесс проверки приложения. Marketing API также потребует от разработчиков пройти процесс проверки приложений. То же самое касается API Live Video и Lead Ads Retrieval.

В своем блоге компания также сообщила о наличии ошибки в Messenger и Facebook, которая приводила к проблеме со списком заблокированных пользователей.

«Ошибка проявляла себя в период с 29 мая по 5 июня, она привела к тому, что заблокированные пользователи могли видеть контент заблокировавших их пользователей», — говорят в компании.

Социальная сеть сообщила, что данная проблема полностью исправлена.

Ранее Facebook признал, что социальная сеть за все годы своего существования предоставила доступ к персональным данным своих пользователей 52 компаниям.

Примечательно, что некоторые соглашения с такими компаниями действуют и по сей день, а какие-то из них были аннулированы лишь в этом году.

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru