IDOR漏洞接管Facebook页面,获1万6千美金奖励「建议收藏」

IDOR漏洞接管Facebook页面,获1万6千美金奖励「建议收藏」印度小哥的自拍有点曝光过度了啊 Facebook能给出这么高的奖励,好棒啊发现Facebook零日漏洞,获得10万7千元人民币奖励安全研究人员发现Facebook存在零日漏洞!可以接管Facebook的任何页面。Facebook几乎是中小企业推广自家产品的最高效又低成本的平台。合理借用Facebook的关键在于装帧好某项产品或服务的Facebook页面,品牌、企业、组织和

大家好,又见面了,我是你们的朋友全栈君。印度小哥的自拍有点曝光过度了啊  
微笑Facebook能给出这么高的奖励,好棒啊

IDOR漏洞接管Facebook页面,获1万6千美金奖励


发现Facebook零日漏洞,获得10万7千元人民币奖励

安全研究人员发现Facebook存在零日漏洞!可以接管Facebook的任何页面。

Facebook几乎是中小企业推广自家产品的最高效又低成本的平台。合理借用Facebook的关键在于装帧好某项产品或服务的Facebook页面,品牌、企业、组织和名人都可以在这里大展身手,将产品或服务推送给目标受众的粉丝。任何人都可以创建Facebook页面,并以趣味性吸引到意趣相投的潜在客户。关注者会收到内容提要的自动更新。

该安全漏洞于2016年8月29日报告给Facebook。Arun运。Facebook安全团队表示,该0day漏洞非常关键,在研究他的报告时,Facebook发现并修复了另一个漏洞。Arun很幸运,这使得他获得的总漏洞奖励远高于对常见支付页面漏洞的奖励。2016年9月16日,Arun获得了1万6千美元(约合10万7千元人民币)的漏洞奖励。


漏洞原理——IDOR接管任意页面


IDOR漏洞接管Facebook页面,获1万6千美金奖励

安全研究员Arun Sureshkumar(图片来自Facebook)


一名来自印度的安全研究员,Arun Sureshkumar,发现了facebook处理其业务请求中的0day漏洞,Arun的博客写道,这漏洞使他甚至能操纵像奥巴马总统、莫迪总理等任何人的Facebook主页。

Arun发现他可以以业务经理0day玩弄Facebook,使用不安全的直接对象引用,访问任意Facebook网页。

以下为Arun的相关视频地址:

https://www.youtube.com/watch?time_continue=131&v=BSnksWX5Kn0

问题都是围绕着不安全的直接对象引用,也被称IDOR。它是指当引用到一个内部实现对象,如一个文件或数据库键,引用对象将被暴露给没有任何其他访问控制的用户。如此一来,攻击者可以操纵这些引用来获取未经授权的数据。在Facebook案例中,Facebook业务经理(Facebook Business Manager)在10秒内就可能接管任意Facebook页面 Facebook业务经理让企业更安全地共享和控制访问到他们的广告和主页。一家企业的任何员工能在同一地点看到他们做出的页面和广告,无需共享登录信息或关联到他们同事的Facebook账户。Arun还写道,攻击者可以对接管的页面做仍和破坏,包括删除页面。

Arun的发现:


IDOR漏洞接管Facebook页面,获1万6千美金奖励


Arun开通了两个Facebook商业账户,一个是他自己的身份,另一个用来测试。然后他用自己的ID加了一个好友,并使用Burp Suite拦截了此加好友要求。之后,他用代理ID改变了业务ID,用页面ID改变了资产ID。他想破解,一旦完成了ID改变,这名研究人员被要求成为页面的管理者角色。几秒内,Arun在目标网页有管理员权限,因而他可以通过业务经理在平台上执行任何动作。

 



 

文由漏洞银行(BUGBANK.cn)小编  Feya 编译,源文译自 hackread.com。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/131741.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • SQL中的模糊查询like「建议收藏」

    SQL中的模糊查询like「建议收藏」首先我们创建一个Person表。createtablePerson(cnamevarchar2(50),cagenumber(3));插入一些数据:insertintoPerson(cname,cage)values(‘张三’,19);insertintoPerson(cname,cage)values(‘张三丰’,20);insertintoPerson(cname,cage)valu…

    2022年6月7日
    35
  • win10好玩的代码_windows下linux终端

    win10好玩的代码_windows下linux终端Windows新终端中玩转ASCII和Emoji游戏的正确姿势

    2022年4月22日
    83
  • 在网页文档中引入Vue.js的方法有哪些?_vue直接引入js文件没有用

    在网页文档中引入Vue.js的方法有哪些?_vue直接引入js文件没有用创建script标签的方法(定义自定义组件)代码如下(示例):exportdefault{components:{tabVue,’remote-js’:{render(createElement){returncreateElement(‘script’,{attrs:{type:’text/javascript’,src:this.src}});},props:{

    2022年10月8日
    6
  • Java和c++哪个就业前景好

    Java和c++哪个就业前景好二、回顾整理阿里面试题基本就这样了,还有一些零星的问题想不起来了,答案也整理出来了。自我介绍JVM如何加载一个类的过程,双亲委派模型中有哪些方法?HashMap如何实现的?HashMap和ConcurrentHashMap区别,ConcurrentHashMap线程安全hashtable吗,ConcurrentHashMap如何保证线程安全?HashMap和HashTable区别,HashTable线程安全吗?进程间通信有哪几种方式JVM分为哪些区,每一个区干吗的?JVM如

    2022年7月7日
    28
  • 15个经典的Spring面试常见问题

    15个经典的Spring面试常见问题我自己总结的Java学习的系统知识点以及面试问题,已经开源,目前已经41k+Star。会一直完善下去,欢迎建议和指导,同时也欢迎Star:https://github.com/Snailclimb/JavaGuide这篇文章主要是想通过一些问题,加深大家对于Spring的理解,所以不会涉及太多的代码!这篇文章整理了挺长时间,下面的很多问题我自己在使用Spring的过程中也并没有…

    2022年5月30日
    46
  • python mechanize使用

    python mechanize使用遇到了一些坑 这个 mechanize 不支持 js 代码 如果遇到了 lt buttonid submit type button onclick sign this signin class btnbtn bannermt10 gt 提交 lt button gt 这样的 js 代码怎么都通不过 要是有人知道怎么弄欢迎告诉我 起因是要褥 packethub 上的羊毛 然后查

    2025年10月16日
    4

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号