Za početak ćemo se ograditi - namera ovog teksta nije da bilo kome objasni kako da uhakuje nečiji Facebook profil. Svrha je da najpre da vam ukažemo na bezbednosni propust koji je postao javan i da vas upozorimo da zaštitite svoje naloge.
Facebook je najveća društvena mreža koju koristi ogroman deo internet korisnika. Kao takav, on nudi i mogućnost da se na druge sajtove ugradi funkcionalnost koiršćenja nekog servisa a da identifikacija ide preko Facebook naloga. Međutim, ako ste ovo nekad učinili, vreme je da povučete sve, pošto je pronađena nova "rupa" u Facebook SDK (Software development kit) koja izlaže sve korisničke tokene riziku.
Ova rupa omogućava napadačima da ukradu korisničke tokene za autentikaciju i da ih koriste da se uloguju na nečiji nalog - i pri tom potencijalno ukradu podatke, postuju i slično.
Gde nastaje problem?
Opcija Ulogujte se preko facebooka (Login with Facebook) omogućava trećem licu da za svoje aplikacije ili websajt koriste vaše informacije sa Facebooka. Treće lice u tom slučaju skladišti vaš pristupni token i druge informacije u formatu koji nije enkriptovan, i napadač mu može pristupiti za svega 5 sekundi.
Ovaj propust je otkrili istraživači iz MetalIntel-a, vodeće kompanije na polju Mobilnog Rizik Menadžmenta. Rizik je, dakle, na mobilnim uređajima - ovaj token se na iOS uređajima može ukrasti tzv. "juice jacking" napadom (pristup privatnim resursima i procesima na iOS operativnom sistemu, preko "zadnjih vrata"), a na Androidu, može se pristupiti preko recovery moda, što je zahtevnije i traži više vremena. Ukoliko su vaši pristupni tokeni skladišteni na vašem uređaju, lako mogu biti ukradeni.
Šta činiti?
Ukoliko ste facebook korisnik, i dozvolili ste na aplikacijama ili sajtovima logovanje preko facebook naloga, treba da ih sve opozovete, pošto je propust postao javan i skoro svako može da ga koristi.
Pogledajte primer korišćenja ovog propusta:
Izvor: hackersnewsbulletin.com

Postavi komentar