Lỗ hổng của Facebook cho phép bất kỳ ai cũng có thể xóa được hình ảnh của bạn


Nếu bạn nghĩ rằng một website có giá trị hơn 500 tỷ USD như Facebook sẽ không có bất kỳ lỗ hổng nào, thì bạn đã sai. Pouya Darabi - một nhà phát triển web của Iran đã phát hiện và báo cáo một lỗ hổng đơn giản nhưng quan trọng trên Facebook vào đầu tháng 11. Lỗ hổng này cho phép bất cứ người dùng nào cũng được quyền xóa những hình ảnh mà bạn đã đăng. Dưới đây là video chứng minh điều đó.


Lỗ hổng được xác định nằm trong tính năng Poll (bầu chọn) mới của Facebook. Đây là tính năng được giới thiệu với người dùng vào đầu tháng này, giúp đăng tải các cuộc thăm dò bao gồm hình ảnh và hình động GIF.

Darabi đã phân tích tính năng này và nhận thấy rằng khi tạo một cuộc thăm dò ý kiến mới, bất cứ ai cũng có thể dễ dàng thay thế ID hình ảnh (hoặc URL gif) trong request (yêu cầu) gửi tới máy chủ Facebook bằng ID hình ảnh của bất kỳ bức ảnh nào trên mạng xã hội.

Cụ thể như sau:
Theo thôn tin cho biết, Darabi đã nhận được 10.000 USD tiền thưởng từ Facebook sau khi báo cáo về lỗ hổng này lên mạng vào ngày 3 tháng 11. Facebook đã kịp thời vá lỗi vào ngày 5 tháng 11. Đây không phải là lần đầu tiên Facebook gặp phải vấn đề này. Trước đây, các nhà nghiên cứu đã phát hiện và báo cáo một số vấn đề tương tự như xóa video, album ảnh, sửa đổi comment hay tin nhắn mà không được phép.

Trước đó, Darabi từng nhận được khoản thưởng trị giá 15.000 USD khi vượt qua được hệ thống bảo mật cross-site (CSRF) (năm 2015) và 7,500 đô la khác cho một vấn đề tương tự (năm 2016).

Ngô Viết Hùng - Via The Hacker News
Bài viết liên quan:

Nguồn: http://www.techrum.vn/threads/l-hng-cua-facebook-cho-phep-bat-ky-ai-cung-co-th-xoa-duc-hinh-anh-cua-ban.163389/

TIN LIÊN QUAN

Phát hiện lỗi bảo mật khiến mọi tài khoản Facebook có thể bị hack

Một nhà nghiên cứu máy tính người Ấn Độ vừa phát hiện ra lỗi bảo mật nghiêm trọng trên Facebook tạo kẽ hở cho tin tặc dễ dàng xâm nhập tài khoản người dùng.

Lỗi bảo mật khiến mọi tài khoản Facebook dễ dàng bị đánh cắp

Chuyên gia bảo mật người Ấn Độ Anand Prakash mới đây vừa phát hiện ra một lỗi an ninh trên mạng xã hội Facebook có thể cho phép hacker dễ dàng đánh cắp mọi tài khoản nếu...

Tin tặc phát hiện cách thâm nhập vào bất cứ tài khoản Facebook nào

(ICTPress) - Mất 72 giờ, Anand Prakash, một tin tặc sống ở Ấn Độ đã có thể thâm nhập vào bất cứ tài khoản nào tin tặc này muốn, Tech Insider cho biết.

Hack tài khoản Facebook bằng cách quên mật khẩu

Với số lượng người dùng đông đảo, việc Facebook trở thành miếng mồi béo bở của tin tặc cũng là điều dễ hiểu.

Hacker hé lộ cách hack mọi tài khoản Facebook

Lỗ hổng trên mạng xã hội lớn nhất thế giới cho phép người dùng có thể lấy mật khẩu của bất kỳ tài khoản nào. Hiện lỗi này đã được vá.

Facebook sửa lỗi XSS cho phép chiếm quyền sử dụng tài khoản

Chuyên gia bảo mật người Anh Jack Whitton mới đây đã phát hiện một lỗ hổng XSS (chèn mã độc vào web động) cho phép hacker sử dụng ảnh PNG có chứa mã độc để chiếm thông tin người dùng.

Nhóm hacker mũ trắng Ấn Độ tuyên bố đã Hack thành công Facebook

Nhóm hacker mũ trắng Ấn Độ tuyên bố đã phát hiện một số trang beta của Facebook không có tính năng giới hạn số lần nhập mã xác nhận khi reset mật khẩu, cho phép họ tiến hành dò mã...

THỦ THUẬT HAY

Cách viết biên bản cuộc họp, trình bày, ghi chép biên bản họp

Tải Miễn Phí hướng dẫn các bạn đọc giả cách viết biên bản cuộc họp, trình bày ghi chép biên bản họp cụ thể nhất giúp bạn đọc dễ dàng trong quá trình soạn thảo, nội dung của biên bản cuộc học cần phải được trình bày phù

Ai có thể xem bài viết bạn được gắn thẻ trên Facebook?Cách quản lý

Ai có thể xem bài viết bạn được gắn thẻ trên Facebook? Sau đây là cách hạn chế người khác xem các bài viết bạn được gắn thẻ trên Facebook để đảm bảo riêng tư...

Một số thủ thuật tiện ích "có thể bạn chưa biết" trên Windows 10

Bên trong Windows 10 được tích hợp rất nhiều tính năng rất tiện ích cho quá trình sử dụng nhưng có thể bạn vẫn chưa biết. Và sau đây, diễn đàn xin giới thiệu đến các bạn một số thủ thuật hữu ích với một số tính năng

dbfseventsd là gì?Tại sao lại chạy trên Mac?

Trên cửa sổ Activity Monitor, nếu để ý kỹ bạn sẽ nhìn thấy process có tên dbfseventsd. Process này chạy trên hệ thống 3 lần: 2 lần bởi tài khoản root và một lần do người dùng - chính là bạn. Vậy dbfseventsd là gì? Tại

10 tính năng hay trên Zalo mà nếu bạn chưa biết thì quả thực rất uổng

Zalo đã trở thành ứng dụng nhắn tin được yêu thích nhất Việt Nam nhờ việc không ngừng cải tiến và cập nhật những tính năng mới. Sau đây là những tính năng hay trên Zalo...

ĐÁNH GIÁ NHANH

Trên tay đồng hồ báo thức khủng long, cảm ứng âm thanh, đo nhiệt độ xung quanh.

Hôm nay mình trên tay một chiếc đồng hồ báo thức rất dễ thương hình chú khủng long, thiết kế nhỏ gọn, chất liệu là ABS nên dễ dàng lau chùi. Ngoài ra sản phẩm còn có cảm ứng âm thanh, đèn thay đổi nhiều màu vào ban đêm

Đập hộp & đánh giá nhanh iPhone Xs Max xem có gì đặc biệt

Còn bên dưới đây là clip và nội dung trên tay nhanh iPhone Xs Max và iPhone Xs phiên bản màu Gold do Marques Brownlee thực hiện từ rất sớm, 18/9/2018 (trước ngày mở bán chính thức đến 3 ngày).

Đánh giá chi tiết iPhone 12 Pro: Xứng danh siêu phẩm đáng sắm nhất năm 2020

Apple là nhà sản xuất thu hút một lượng khán giả lớn hơn bất kỳ nhà sản xuất Android nào, tạo ra sức hấp dẫn rộng rãi và sức hút tuyệt đối của nó đối với ngành công nghiệp di động. Nói một cách dễ hiểu, các tính năng