只需一個小bug,就可獲取facebook頁面的管理員許可權

CCkicker發表於2018-03-06

facebook的頁面管理員檔案,只有在管理員選擇公開後,才會被公開展示。


然而,在某些情況下,你可能想聯絡該facebook頁面的管理員,或知道是誰在負責這個頁面。


埃及安全研究員Mohamed A. Baset 發現了facebook中的一個嚴重的資訊洩露漏洞,允許任何人檢視facebook頁面管理員的資訊,而這些資訊本應是隱私資訊。


Baset稱他在不到3分鐘的時間內就發現了這個漏洞,並未使用任何一種測試、概念驗證,或耗時的過程。


在這篇博文中,Baset將這個漏洞稱之為“邏輯錯誤”。


facebook引進了一個頁面管理特性,在使用者點選“喜歡”該帖後,該頁面會發給使用者一個facebook邀請,並詢問是否喜歡這個頁面。發生互動的使用者,在幾天後,會收到facebook 邀請的郵件提醒。


Baset收到這個郵件邀請後,他開啟了郵件中下拉選單選項的“開啟原始碼”選項。在郵件的原始碼中,包含有頁面管理員的姓名,管理員ID和其他資訊。


安全研究員立即將該問題提交給facebook的安全團隊,facebook承認了這個bug,並獎勵了Baset$2,500美元。




來源:thehackernews

本文由看雪翻譯小組 哆啦咪 編譯

相關文章