• Acasă
  • Despre noi
  • Autori
  • Mărturii
  • Arhivă
  • Trimite Articol
  • Contact

WORLDIT

Lumea în 1 și 0.

  • Știri
    • Tehnologie
    • Tehnologie mobilă
    • Securitate
    • Developers
    • Știință
    • Benzi desenate
    • Jocuri
    • Intern
  • Tehnic
    • Browser
    • C#
    • C/C++
    • Challenge
    • HTML/CSS
    • Javascript, Ajax, jQuery
    • Open Source
    • PHP
    • Python
    • Securitate IT
    • Socializare
    • WordPress
    • Altele
  • Recenzii
  • Interviuri
  • Evenimente

Facebook este vulnerabil la XSS si SQL Injection

5
  • Publicat de Andrei Avădănei
  • în Securitate
  • — 5 sept., 2009 at 12:04 am

Facebook_hacked_by_Koobface_Mk2_virO persoana ce se ocupa cu securitatea web a scos la iveala cateva vulnerabilitati web in doua dintre cele mai populare aplicatii de pe Facebook.Aceeasi persoana a afirmat ca a descoperit vulnerabilitati asemanatoare ce afecteaza si alte aplicatii, incluzand si vulnerabilitati de tip SQL Injection.

Autorul acestor descoperiri se ascunde sub nickul „theharmonyguy” si se axeaza pe testarea securitatii retelelor sociale. Conform acestuia, el va publica vulnerabilitatile in luna septembrie a aplicatiilor de top de pe Facebook, folosind modelul initiativei lui Aviv Raff`s cu „Month Twitter Bugs”.

In timpul lunii august, binecunoscutul Aviv Raff in domeniul testarii securitatii web a descoperit diferite vulnerabilitati in aplicatii Twitter avand scopul de a lansa un nou tip de vulnerabilitati , ce le documentase cu cateva luni inainte. Denumite „Cross-Web 2.0 Scripting”, noua tehnica include compromiterea securitatii unui website exploatand o vulnerabilitate intr-o aplicatie „third-party”, care este autorizata sa foloseasca API`urile sale.

Primele victime ale lui TheHarmonyGuy au fost „FarmiVille” si „Causes”.Aceste populare aplicatii sunt cele mai folosite aplicatii de pe Facebook avand impreuna aproximativ 60 de milioane de vizitatori activi.

Ambele aplicatii aveau posibilitatea de a lansa atacuri de tip „Cross Site Scripting” (XSS), putand afisa informatii private sau chiar propaga atacuri de tip worm.

Acesta a afirmat ca el anunta creatorii applicatiilor cu 24 de ore inainte de a publica detaliile vulnerabilitatilor de pe acestea. Pana acum , echipa FarmVille si cea a aplicatii Causes s-au comportat exemplar, reactionand imediat la problemele sugerate de persoana ce se afla in spatele nickului theharmonyguy.

Este de admirat o astfel de initiativa, deoarece astfel publicul este avertizat de riscul ce si-l asuma asupra pastrarii confidentialitatii in aplicatiile ce au aplicatii „third-party”.

„If you are the owner of a service which provides an API, fixing your own website or application vulnerabilities might not be enough”

Etichete: apiFacebookhackedsql injectionsqliȘtirithird-partyxss

— Andrei Avădănei a scris 1246 articole

Andrei scrie pe worldit.info din vara lui 2011. Este fondatorul Asociatiei Centrul de Cercetare in Securitate Informatica din Romania - CCSIR si coordoneaza DefCamp, cea mai importanta conferinta de securitate informatica & hacking din Europa Centrala si de Est. Andrei ofera in cadrul Bit Sentinel servicii de securitate informatica, penetration testing, security management, recuperarea de pe urma unui atac cibernetic, training-uri si workshop-uri.

  • Articolul anterior Interesul utilizatorilor web pentru securitatea personala
  • Articolul următor Cel mai nou tip de procesor : ruleaza pe aer

5 Comentarii

  1. Marius spune:
    septembrie 5, 2009 la 2:15 am

    s-ar putea eu sa gresesc, dar daca cineva rau voit vrea sa imi face publice datele personale pe care le-am folosit pe facebook il cer in casatorie. dar cum eu nici senzatia ca inteleg cum pot fi afectat nu o am, nu abordez probleme de genul respectiv.
    totusi, ma astept sa apara prin ziare ca acest theharmonyguy e noul trend in materie de hacking si distrugeri si uite cate probleme creaza(ca in ultimul timp se cam intampla).

  2. TheJudger spune:
    septembrie 5, 2009 la 6:03 pm

    Siteu` smecherului : http://theharmonyguy.com/

    @Marius Poti fi afectat astfel: din moment ce tu esti inregistrat pe facebook inseamna ca ai incredere in ei. Avand incredere in ei probabilitatea sa dai click pe un link care-ti vine in mail ce contine facebook.com e destul de mare. Ei bine existand sqli sau xss in facebook.com, un hacker poate injecta in acel link un cod malitios prin care iti poate fura cookie-urile de la contul tau de e-mail, avand astfel acces la toate mail-urile si contactele tale si de aici totul depinde de imaginatia hackerului 😀

  3. Marius spune:
    septembrie 5, 2009 la 6:19 pm

    ^ multumesc pentru lamuriri.

  4. Produse De Calitate spune:
    septembrie 6, 2009 la 8:24 pm

    judger a bagat spaima in noi :-ss

  5. Securitatea informatiei , tehnici de penetrare a securitatii - partea a II-a | WorldIT spune:
    octombrie 26, 2009 la 8:38 pm

    […] in cazul in care extensiile respective sunt foarte populare, un exemplu recent s-a intamplat la Facebook, unde primele extensii din top dupa numarul de utilizatori erau vulnerabile la XSS si SQL […]


  • Facebook

    WorldIT.info
  • Ultimele Atacuri Cibernetice din Romania – RO Hacked

    [wp_rss_retriever url="https://rohacked.bit-sentinel.com/feed/" excerpt="none" items="5" read_more="false" new_window="true" thumbnail="false" cache="0"] RO Hacked este registrul atacurilor cibernetice din România.
  • Caută

  • Articole Recomandate

    • Recent Posts
    • Tags
    • Număr record de participanți la DefCamp 2015, cel mai important eveniment dedicat securității cibernetice din Europe Centrala si de Estdecembrie 2, 2015
    • La DefCamp 2015 vei afla prin ce tehnici pot fi evitate măsurile de securitate ale sistemelor informatice criticeoctombrie 16, 2015
    • Ultima sansa sa rezervi bilete de tip Early Bird la DefCamp 2015septembrie 1, 2015
    • 15 sfaturi despre cum poti deveni un programator bun venite de la specialisti romaniaugust 4, 2015
    • algoritmica Android antivirus Apple Avadanei Andrei benzi desenate BitDefender blog browser C++ Chrome concurs eveniment Facebook Firefox Google google chrome hacking html5 infografic informatica internet Internet Explorer IT javascript linux Microsoft Mozilla Firefox online PHP programare retea sociala review Romania securitate Tehnologie Twitter web Windows Windows 7 Wordpress WorldIT worldit.info Yahoo! YouTube
  • iunie 2022
    L Ma Mi J V S D
     12345
    6789101112
    13141516171819
    20212223242526
    27282930  
    « dec.    
  • Link-uri Sponsorizate

    • laptop second hand

    • Calculatoare Second Hand

    • cod voucher pc garage

  • Home
  • Știri
  • Securitate
  • Facebook este vulnerabil la XSS si SQL Injection
  • Important

    • Bit Sentinel
    • Centrul de Cercetare în Securitate Informatică din România
    • DefCamp
  • Prieteni

    • BetiT.ro
    • bijuterii handmade
    • Computerica | Resurse gratuite PC
    • Descopera.org
    • Gadgeturi si IT – Giz.ro
  • Prieteni

    • PC – Config
    • RO Hacked
    • Stiri IT

Copyright © 2009-2014 WORLDIT. Toate drepturile Rezervate.
Termeni și condiții | Contact | Licența Creative Commons