Een beveiligingslek in een dienst van Facebook maakte het mogelijk om accounts van Tinder-gebruikers over te nemen, zo ontdekte beveiligingsonderzoeker Anand Prakash. De kwetsbaarheid bevond zich in Account Kit. Dit is een dienst van Facebook waarmee gebruikers zich door alleen het opgeven van hun telefoonnummer of e-mailadres voor bepaalde applicaties kunnen registreren en hierop inloggen, zonder dat er een wachtwoord is vereist.
Om Tinder-accounts over te nemen had een aanvaller alleen het telefoonnummer van het slachtoffer moeten weten. Account Kit bleek de koppeling niet te controleren tussen het opgegeven telefoonnummer en het one-time password dat wordt gebruikt om op een account in te loggen. Zodoende kon een aanvaller toegang tot de acces tokens van de gebruiker krijgen en zijn of haar Tinder-account overnemen.
Na te zijn ingelicht heeft Facebook het probleem verholpen. De socialenetwerksite beloonde de onderzoeker met 5.000 dollar voor zijn bugmelding. Van Tinder ontving hij 1250 dollar. Prakash maakte deze videodemonstratie van de kwetsbaarheid.
Deze posting is gelocked. Reageren is niet meer mogelijk.