کد خبر :40287
یک محقق پس از کشف یک آسیبپذیری که میتوانست هویت کاربران را در سایر وبگاهها جعل کند، ۵ هزار دلار جایزه از فیسبوک دریافت کرد.
به گزارش آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) , فیسبوک به توسعهدهندگان این امکان را میدهد که از سامانه ورود فیسبوک به عنوان ورود به سامانه برای سایر برنامهها و وبگاهها استفاده کنند. زمانی که یک کاربر با استفاده از سامانهی ورود فیسبوک در یک برنامه ثبتنام میکند، یک حساب کاربری برای او ایجاد شده و احراز هویت توسط فیسبوک انجام میشود.
یک محقق آسیبپذیری در بیتدیفندر کشف کرد که ویژگی ورود با حساب فیسبوک میتواند برای جعل هویت کاربران بر روی وبگاهی که قبلاً آنها در آن حساب کاربری ثبت کردهاند، مورد سوءاستفاده قرار گیرد.
برای اینکه این حمله کار کند، برای ثبتنام در وبگاهی که اجازهی ورود از شبکههای اجتماعی مثل فیسبوک را فراهم میکند، مهاجم باید یک ایمیل مربوط به حساب کاربری که فرد مورد نظر قبلاً از آن استفاده کرده است را شناسایی کند. هرچند شرطی که وجود دارد این است که آدرس ایمیل فرد مورد هدف نباید برای ثبتنام حساب کاربری در فیسبوک استفاده شده باشد.
این محقق نشان داده است که مهاجم میتواند با استفاده از ایمیل قربانی یک حساب کاربری فیسبوک بسازد و سپس این ایمیل را با آدرس ایمیل دیگری که تحت کنترل دارد، در پنل تنظیمات فیسبوک تعویض کند. مهاجم میتواند برای فرآیند تأئید آدرس ایمیل خود را وارد کند و پس از گذراندن این مرحله، دوباره آدرس ایمیل قربانی را به عنوان ایمیل اصلی وارد کند.

با استفاده از حساب کاربری فیسبوک ِ کاربر مورد هدف که آدرس ایمیل او به عنوان ایمیل اصلی تعیین شده است، مهاجم میتواند از ویژگی ورود از طریق شبکه اجتماعی استفاده کرده و به حساب کاربری که ایمیل قربانی استفاده شده است، وارد شود.
محقق بیتدیفندر اعلام کرده است که « این یک آسیبپذیری جدی است که به مهاجم اجازه میدهد تا به بسیاری از وبگاهها که ویژگی ورود از طریق فیسبوک را دارند، وارد شود. این موضوع به این معنی است که یک مهاجم میتواند بطور مثال از طریق حساب کاربری قربانی در وبگاههای تجارت الکترونیکی پرداخت انجام دهد.»
این موضوع در ۳۱ مارس به فیسبوک گزارش داده شد و این شرکت در گزارشی به محقق مورد نظر اعلام کرد که در ۱۴ آپریل این آسیبپذیری وصله شد. در حالیکه بیتدیفندر این آسیبپذیری را جزو آسیبپذیریهای جدی طبقهبندی کرد، فیسبوک بر این عقیده بود که این ریسک بسیار کم بود که این آسیبپذیری در مقیاس بزرگ مورد سوءاستفاده قرار بگیرد. در هر صورت فیسبوک اعلام کرد که این حمله نیازمند ایجاد یک حساب کاربری جعلی است که در این صورت سامانه فیسبوک میتواند این موضوع را به سرعت کشف و حذف نماید. بیتدیفندر اعلام کرد که پیدا کردن آدرس ایمیل کاربران معمولاً سخت نیست ولی فیسبوک ادعا دارد که تشخیص اینکه کدام آدرس ایمیل برای ایجاد سرویس آنلاین استفاده شده است، کار آسانی نیست.
سخنگوی فیسبوک در گفتگو با SecurityWeek گفت: « این آسیبپذیری برای سوءاستفاده در سطح گسترده بسیار سخت است و هیچ حساب کاربری فیسبوک و یا شبکهی شرکت از این طریق آلوده نمیشود. با این حال ما متوجه این موضوع شدیم و با تیم رفع آسیبپذیری شرکت صحبت شد تا این مشکل هرچه سریعتر حل و فصل شود.»
هرچند، این مشکل با ریسک پایین نیز جزو آسیبپذیریها در نظر گرفته شد و فیسبوک ۵ هزار دلار به این محقق برای گزارش این آسیبپذیری جایزه داد. همچنین صفحهی راهنمای شرکت در بخش توضیحات ِ ورود به سیستم، توصیههایی برای توسعهدهندگانی که میخواهند از ویژگی ورود با فیسبوک استفاده کنند ارائه داده است. این راهنما توصیه میکند که به گونهای امن حسابهای کاربری و برنامهها را با هم تجمیع کنند تا حساب کاربری فیسبوک با استفاده از آدرس ایمیل دیگری مورد استفاده قرار نگیرد.
منبع: securityweek/asis
انتهای خبر
برچسب:
نویسنده: محمد رضا جوادیان