کد خبر :40418
یک محقق بعد از کشف آسیبپذیری جدی وبشل از غول شبکهی اجتماعی (فیسبوک) ۱۰ هزار دلار جایزه دریافت کرد.
آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) , فیسبوک اشاره کرده است که این وبشل به وسیله یک محقق دیگر که مشغول تجزیه و تحلیل آسیبپذیریهای فیسبوک بوده بارگذاری شده و خاطرنشان کرد که دادههای کاربران هیچگاه در معرض خطر قرار نگرفتهاند.
Orange Tsai، یکی از مشاوران DevCOre در حال تجزیه و تحلیل زیرساختهای فیسبوک بود که به یک دامنه به نام files.fb.com برخورد کرده است. این دامنه میزبان یک رابط کاربری ورود به وبگاه برای دستگاه انتقال فایل Accellion بوده است، دستگاهی که در شرکتها برای انتقال امن دادهها استفاده میشود.
در حالیکه آسیبپذیری شناخته شده در محصول Accellion بهوسیله شرکت فیسبوک وصله شده بود، محققان در مجموع ۷ مشکل ناشناخته را کشف کردند که شامل آسیبپذیریهای مربوط به XSS، افزایش سطح دسترسی و اجرای کد از راه دور میشد.
این کارشناس از یک آسیبپذیری تزریق کد SQL استفاده کرد که به وی اجازه میداد تا کدی را از راه دور اجرا کرده و یک وبشل را در کارگزار فیسبوک بارگذاری کند.
به محض اینکه او کنترل این کارگزار را به دست گرفت، شروع به جمعآوری اطلاعات برای ارائه به برنامه پاداش در برابر گزارش آسیبپذیری فیسبوک نمود. این زمانی بود که او کشف کرد کسی دیگر از قبل یک وبشل را در این کارگزار بارگذاری کرده است.
وبشل مذکور تلاش میکرد تا اعتبارنامههای ورودی کارمندان فیسبوک را که از خدمات انتقال فایل استفاده میکردند، جمعآوری کند. Tsai متوجه شد که این اسکریپت تقریبا ۳۰۰ اعتبارنامه @fb.com و @facebook.com را در بازه زمانی بین ۱ تا ۷ فوریه جمعآوری کرده است.
بر اساس رویدادهاینام پیدا شده در کارگزار، این محقق میگوید که اشخاص غیرمجاز در اوایل جولای سال ۲۰۱۵ و اواسط سپتامبر سال ۲۰۱۵ به دو موقعیت دست پیدا کردند. شایان ذکر ست که «نفوذ» ماه جولای تنها چند روز قبل از این صورت گرفته که Rapid۷ تعدادی از آسیبپذیریهای جدی را در دستگاه انتقال فایل Accellion افشاء کند که بهوسیله این سازنده چند هفته قبل از آن وصله شده بود.
این کارشناس به فیسبوک در مورد این آسیبپذیری و وجود وبشل اطلاع داد و جایزهای به مبلغ ۱۰ هزار دلار را به عنوان پاداش کار خود دریافت کرد. همچنین آسیبپذیریهای محصول Accellion نیز به سازنده آن گزارش داده شده و جزییات آن در آینده در معرض عموم قرار خواهد گرفت.
فیسبوک به SecurityWeek گفته است که وبشل بهوسیله یک محقق بارگذاری شده که مشغول تجزیه و تحلیل همان آسیبپذیریها بوده است و بنابراین هیچ دلیلی وجود ندارد که تصور کنیم فعالیتهای او ماهیتی خرابکارانه داشته است. این شرکت توضیح داده است که این کارگزار که توسط این آسیبپذیریها در محصول Accellion در معرض خطر قرار گرفته است، بخشی از سامانه فیسبوک و حاوی اطلاعات کاربران نبوده است. فیسبوک گفته است که دیگر از این نرمافزار آسیبپذیر استفاده نمیکند.
فیسبوک در ماه فوریه گزارش داده که از زمان راهاندازی برنامه پاداش در برابر گزارش آسیبپذیری خود از سال ۲۰۱۱ تاکنون ۴.۳ میلیون دلار به محققان پاداش پرداخت کرده است.
منبع: security week/asis
انتهای خبر
برچسب:
نویسنده: محمد رضا جوادیان