Facebook heeft een beveiligingsonderzoeker 5.000 dollar betaald voor het vinden van een lek in de populaire sociale netwerksite. Via de cross-site request forgery (CSRF) die "AMol NAik" ontdekte, was het mogelijk voor een aanvaller om acties in naam van ingelogde gebruikers uit te voeren. De onderzoeker ontdekte het probleem na de introductie van het "App Center", waarmee gebruikers favoriete apps kunnen vinden en beheren.
De anti-CSRF tokens die Facebook in de HTTP requests gebruikt werden niet op de server gevalideerd. Daardoor kon een aanvaller als andere gebruiker applicaties toevoegen. Het slachtoffer moest hiervoor alleen een kwaadaardige website bezoeken, waarna de aanvaller een kwaadaardige applicatie in het App Center kon plaatsen.
Beloning
Opmerkelijk genoeg moeten de beveiligingsmaatregelen van Facebook juist dit soort aanvallen voorkomen. In het geval van het App Center werd de geldigheid van uitgewisselde tokens niet gecontroleerd, waardoor iedereen valse opdrachten kon sturen die vervolgens werden geaccepteerd.
Volgens AMol NAik zou Facebook het probleem zeer snel na zijn melding hebben verholpen. De sociale netwerksite hanteert een beloningsprogramma waarbij het onderzoekers en hackers beloont die problemen op verantwoorde wijze rapporteren.
Deze posting is gelocked. Reageren is niet meer mogelijk.