image

Lek in Inloggen met Facebook levert onderzoeker 55.000 dollar op

woensdag 11 maart 2020, 14:44 door Redactie, 1 reacties

Een kwetsbaarheid in de dienst "Inloggen met Facebook" heeft een beveiligingsonderzoeker 55.000 dollar opgeleverd. Eén van de hoogste beloningen die Facebook ooit voor een bugmelding heeft uitgekeerd. Via Inloggen met Facebook is het mogelijk om met een Facebookaccount bij een andere partij in te loggen.

Via de kwetsbaarheid was het mogelijk om de toegangstokens te stelen die tussen Facebook.com en de andere website werden uitgewisseld. Facebook bleek de communicatie met de andere website niet goed te beveiligen, waardoor een aanvaller het token had kunnen kapen. Vervolgens was het met deze toegangstokens mogelijk om accounts van de gebruiker over te nemen.

"Kwaadaardige websites kunnen op hetzelfde moment toegangstokens voor de populairste apps stelen en toegang tot meerdere diensten krijgen, zoals Instagram, Oculus, Netflix, Tinder en Spotify", aldus onderzoeker Amol Baikar die het probleem ontdekte. Om de aanval uit te voeren moest het slachtoffer wel eerst een kwaadaardige of gecompromitteerde website bezoeken, waarna de toegangstokens zonder enige interactie konden worden gestolen.

Baikar waarschuwde Facebook op 16 december. Dezelfde dag kwam Facebook met een oplossing. Op 3 januari ontdekte de onderzoeker dat de oplossing was te omzeilen, waarna de sociale netwerksite op 10 januari met een nieuwe fix kwam. Op 21 februari kreeg Baikar een beloning van 55.000 dollar toegekend. Volgens de onderzoeker de hoogste beloning die Facebook ooit heeft uitgekeerd voor een "client-side account take over".

Reacties (1)
12-03-2020, 17:09 door [Account Verwijderd]
LEAKBOOK, oh pardon.. 'Facebook' is al een synoniem voor lek, dus het ligt in de lijn der verwachting dat ventje suikerberg vertwijfeld tracht het woord Privacy als vlag wapperend van zijn modderschuit uit te hangen door de schijn hoog te houden dat hij zo nobel van inborst is. En de 'Dumb fucks', zoals ventje suikerberg de mensen denigrerend benoemd die zijn tientallen miljarden beursnotering maar blijven spekken, blijft hij maar hersenspoelen en indoctrineren zodat zij als automaten denken dat Leakbook - oh ja... 'Facebook' - voor hen onmisbaar is.

Afschuwwekkend is dit alles, want het lijkt wel of dat weinigen inzien dat facebook onmisbaar is voor ventje suikerberg en niet andersom!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.