Исследователь обнаружил уязвимость в Facebook
Программное обеспечение социальной сети Facebook
восприимчиво к определенным типам атак, которые могут позволить
потенциальным злоумышленникам захватить контроль над аккаунтом
пользователя, когда тот взаимодействует с третьим сайтом. Об этом
сообщил известный специалист по ИТ-безопасности Нитеш Дханжани.
Исследователь отмечает, что архитекутрная уязвимость в Facebook
предоставляет доступ к пользовательским данным третьим приложениям без
какого-либо запроса со стороны пользователей. Facebook применяет всплывающие окна для предупреждения
пользователей, когда те решат добавить любые третьи приложения на ПК
или в свой блог, таким образом, чтобы у пользователей была возможность
передумать то того, как начнется реальная загрузка приложений. Но
недавно Facebook изменила политику и теперь некоторые приложения могут
использовать так называемые неявные функции авторизации, не
предупреждая пользователей. Таким образом, сторонние сайты могут
получить доступ к ряду пользовательских данных.
По словам исследователя, такой подход позволяет Facebook получить
дополнительные доходы от размещения приложений, но ставит под угрозу
данные пользователей. "Видимо в Facebook сочли, что любое
предупреждение - это сдерживающий фактор, который, может склонить
пользователя отказаться от покупки", - считает Дханжани. По мнению
специалиста, представленная атака - это разновидность атак ClickJacking
или мошенничества с кликами.
|