Een kwetsbaarheid in Facebook maakte het mogelijk om elke willekeurige foto of afbeelding van het sociale netwerk te verwijderen, zo ontdekte beveiligingsonderzoeker Pouya Darabi. Deze maand introduceerde Facebook een nieuwe feature waardoor gebruikers een poll kunnen toevoegen.
Gebruikers kunnen een vraag stellen en vervolgens twee afbeeldingen toevoegen waar hun vrienden en volgers uit kunnen kiezen. Als de gebruiker een poll aanmaakt, wordt het id-nummer van de gebruikte afbeeldingen meegestuurd, zo ontdekte Darabi. Een aanvaller had hier misbruik van kunnen maken door een verzoek voor het aanmaken van een poll naar Facebook te sturen en daarbij andere id-nummers op te geven.
Dit zorgt ervoor dat afbeeldingen van iemand anders in de poll worden getoond. Vervolgens had de aanvaller de aangemaakte poll kunnen verwijderen, waarbij ook de afbeeldingen van de andere gebruiker zouden worden verwijderd. Darabi waarschuwde Facebook op 3 november. Dertien en een half uur later was er al een tijdelijke oplossing uitgerold en op 5 november volgde de permanente patch. Voor zijn bugmelding ontving de onderzoeker een beloning van 10.000 dollar.
Deze posting is gelocked. Reageren is niet meer mogelijk.