Twitter устранил баг, раскрывавший личные переписки третьим лицам

Twitter устранил баг, раскрывавший личные переписки третьим лицам

Социальная платформа Twitter приняла меры в отношении бага, который раскрывал личные сообщения третьим лицам. Проблема проявлялась при использовании приложений, которые запрашивают PIN для завершения процесса авторизации вместо использования протокола OAuth.

Эксперт Теренс Эден обнаружил, что некоторые разрешения — например, доступ к личным сообщениям — остаются скрытыми для пользователя.

Twitter выплатила Эдену $2 940 за сообщение об этой бреши, так как исследователь воспользовался платформой HackerOne. По словам специалиста, основная причина наличия бага кроется в том, как официальный API Twitter обрабатывает ключи и секреты, к которым могут получить доступ разработчики приложений без авторизации.

«Много лет назад утекли официальные ключи API Twitter. Это значит, что разработчики приложений, которые одобрили в Twitter, все еще в состоянии получить доступ к API Twitter», — пишет Эден.

«По какой-то причине OAuth Twitter говорит о том, что у этих сообщений нет доступа к личным сообщениям пользователей. Но на деле у них он есть! Если проще — пользователей можно ввести в заблуждение, так как они, сами не ведая этого, предоставят доступ к своим личным перепискам».

Разработчики соцсети приняли все необходимые меры, чтобы устранить эту проблему.

В сентябре мы писали, что Twitter раскрывал содержание личных сообщений третьим лицам из-за досадного бага в системе. Соответствующую информацию подтвердила пресс-служба компании. Соцсеть даже провела расследование причин появления этого недостатка конфиденциальности, который затрагивал API «Account Activity Application Programming Interface» (AAAPI).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

На вебинаре NGENIX расскажут о лучших практиках защиты от атак

NGENIX приглашает на практический вебинар “Инфраструктура и защита в облаке: лучшие практики для подготовки к условиям неопределенности”.

В течение месяцев интернет-бизнес регулярно подвергался интенсивным атакам, которые влияли на доступность и отказоустойчивость веб-ресурсов, репутацию и прибыльность бизнеса. В условиях мощной атаки рабочее решение для защиты нужно оперативно, и поэтому многие выбрали для этого облачные решения. Но процесс миграции зачастую проходит дольше, чем необходимо бизнесу.

На вебинаре разбираем:

  • Основные ошибки и узкие горлышки при обеспечении защиты веб-приложения
  • Лучшие практики для защиты веб-приложения “ин-хаус”
  • Лучшие практики для эффективной и быстрой миграции в облако

Мероприятие будет полезно руководителям ИТ и ИБ, а также профильным специалистам, которые хотят:

  • Узнать об актуальных сценариях защиты веб-ресурсов от кибератак на уровне приложений
  • Разобрать слабые места в периметре веб-ресурса или приложения
  • Подготовить свою инфраструктуру к быстрой миграции в облако

Зарегистрироваться можно по этой ссылке.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru