Facebook存在CSRF漏洞,允许黑客通过简单交互接管账户

发表于:2019-2-20 09:37

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:安胜ANSCEN    来源:今日头条

  研究人员Samm0uda发现,Facebook端点存在严重跨站点请求伪造(CSRF)漏洞,当用户点击恶意URL时,黑客可绕过CSRF防护措施接管账户。
 
  图片来源于unsplash
  该漏洞位于Facebook端点facebook.com/comet/dialog_DONOTUSE/中,黑客可利用该漏洞在用户时间轴上发布任意消息、更改或删除用户账户信息及图片,甚至可通过更改用户邮件地址或电话号码来接管账户。
  Samm0uda表示,使用单个URL接管账户时,需要找到以用户权限授权恶意应用的参数端点,从而获取用户Facebook访问令牌并接管账户。此外,通过访问两个单独的URL可更轻易完成账户接管,其中一个URL用于添加电子邮件或电话号码,另一个URL用于确认命令。
 
  图片来源于unsplash
  截至目前,该漏洞已被修复,Facebook还向Samm0uda支付了2.5万美元作为发现漏洞的奖励。专家建议用户可开启双因素身份验证,以减轻此类账户接管攻击的影响。

      上文内容不用于商业目的,如涉及知识产权问题,请权利人联系博为峰小编(021-64471599-8017),我们将立即处理。

《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号