Facebook严重漏洞曝光:任何照片都可被删除

  新浪科技讯 北京时间9月3日早间消息,据美国网站sophos报道,一名自称为“有志于道德黑客行为的安全热心者”的印度电子和通信工程师表示,他已发现了Facebook的一个漏洞,这个漏洞允许该网站上的任何照片在其所有者不知情的情况下被删除。

  这位21岁的工程师名叫艾鲁尔·库马尔(Arul Kumar),来自于印度南部的泰米尔纳德邦,他称其发现可在一分钟内删除Facebook网站上的任何照片,而无需与用户进行任何互动,即使是在经过认证的页面上也是如此。库马尔已将这个漏洞上报给Facebook,并因此获得了1.25万美元的奖金。

  这个漏洞是库马尔在对移动版Facabook Support Dashboard进行研究后发现的,这个门户允许用户追踪向Facebook网站提交的任何报告的进展,包括用户认为哪些照片应被删除等。当用户提交这种申请而Facebook并未删除可疑照片时,用户可选择直接向图片所有者发送删除照片的请求。这样做的结果是,Facebook会生成一个照片删除链接,该链接随后会被发送给信息接收者(即照片所有人),接收者可点击链接以删除照片。

  库马尔发现,在这种信息中有两个参数很容易被修改,分别是“'photo_id”和“Owners Profile_id”。通过改变这两个参数,库马尔可以选择删除Facebook网站上的任何照片。在这一过程中,照片被删的用户不会以任何方式参与其中,而且也不会收到来自Facebook的任何信息。事实上,只有当用户登录以后发现自己的照片消失了才会知道。

  库马尔解释称,这个漏洞可被用来删除任何已认证用户、页面或群组的照片,以及来自于状态信息、相簿、推荐帖子甚至是评论中的照片。

  库马尔将这一漏洞的细节发给了Facebook安全团队,后者一开始不能通过他所说的方法来删除任何照片。随后,库马尔又使用一个演示账号来对这个漏洞进行了说明,此外还向Facebook发出了一段概念视频作为证据,以证明他可以从马克·扎克伯格(Mark Zuckerberg)的相簿中删除后者自己的照片。这一次Facebook安全团队的一名成员证实确实存在该漏洞,并表示将在“明天早上的某个时候”作出修复。(唐风)

时间: 2024-10-26 04:07:46

Facebook严重漏洞曝光:任何照片都可被删除的相关文章

ssl最新漏洞曝光 可通过wifi可攻击ios设备

  ssl最新漏洞曝光咯,可通过WiFi可攻击ios设备.近来,苹果设备已经证实可以通过无线网络进行攻击,究竟是怎么回事呢?大家都很想知道原因吧,接着看下文吧. 来自Skycure的研究人员称,他们发现专门设计的SSL证书可以被攻击者所利用,通过重新生成的错误令任何程序的SSL产生崩溃崩溃.通过验证,研究人员发现这一漏洞可以变成一个更广泛的拒绝式服务攻击.虽然和安卓系统相比,iOS系统的漏洞少得多,但是这一漏洞是研究人员闻所未闻的. 是什么原因让iOS曝出漏洞,甚至被攻击呢?在iOS系统中,重复

Linux 古老漏洞曝光!众发行版陷入困境

Linux kernel 古老漏洞曝光,最早可追溯到 2009 年!影响到了红帽.Ubuntu.Debian 等多个发行版. 虽然在 Linux kernel 中修复了本地特权升级的缺陷,但几个上流发行版尚未发布更新.管理员应计划减轻 Linux 服务器和工作站本身的漏洞,并监视其更新计划的发行版. 俄罗斯技术研究员 Alexander Popov 称,Linux kernel 4.10.1(CVE-2017-2636)的 n_hdlc 驱动程序(drivers / tty / n_hdlc.c

OpenSSL的大漏洞曝光

摘要: 有可能导致网络大混乱么?反复修改了自己的问题之后,我点击了发送. 片刻后,对话框里跳出一句回复现在已经乱了. 之后,是长久的寂静. 显然,网络对面那位顶级白帽(指以善 "有可能导致网络大混乱么?"反复修改了自己的问题之后,我点击了"发送". 片刻后,对话框里跳出一句回复"现在已经乱了." 之后,是长久的寂静. 显然,网络对面那位顶级白帽(指以善意方式使用自身技术的黑客),已经顾不上搭理我--在这个不眠之夜,Ta还有太多的事情要做. 201

iOS 10新漏洞曝光 两种方式都可绕过激活锁

苹果最近由于用户规模剧增,也导致了更多的人在破解苹果的软件或者寻找苹果软件的漏洞.最近,有专家发现了两种方式都可以绕过苹果的激活锁. 苹果设置激活锁这个功能当然是为了安全做考虑,当使用者试图关闭查找iPhone功能或恢复出厂化设置时要求其输入Apple ID密码,以确认使用者是否是机主本人.激活锁这个功能呢好处就在于如果你的iPhone丢了你可以锁定手机远程清除数据,就算别人偷去了刷机了也只能是块砖头. 但是目前有两个安全团队发现了iOS的激活锁可以绕过的方法.第一种是由一个叫做Hemanth

OpenSSL重大漏洞曝光 影响雅虎等多家网站

北京时间4月9日早间消息,OpenSSL一个名为" Heartbleed"的漏洞周一曝光.利用这一漏洞,攻击者可以获取用户的密码,或欺骗用户访问钓鱼网站.目前已有业内人士表示,利用这一漏洞获得了雅虎用户的密码.OpenSSL是一款开源软件,被广泛用于在线通信的加密.HeartBeat漏洞能够泄露服务器内存中的内容,而这其中包含了一些最敏感的数据, 例如用户名.密码和信用卡号等隐私数据.此外,攻击者可以获得服务器数字密钥的拷贝,从而模仿这些服务器,或是对用户通过服务器的通信进行解密.这一

创纪录!Oracle关键补丁更新修复关键漏洞曝光

本季度的Oracle关键补丁更新(CPU)提供了创纪录的276个漏洞的修复,其中包含高达19个CVSS 3.0评分为9.8的漏洞,所有这些漏洞都可远程利用而无需身份验证. 7月Oracle修复的漏洞完败1月份创下的248个记录.如今,这批漏洞已经被很好地修复,其中包含159个可被远程利用而无需身份验证的漏洞. ERPScan的研究团队在博客中指出,本季度Oracle关键补丁更新修复了影响Oracle最关键业务应用的漏洞.这些应用包括Oracle E-Business Suite.Oracle F

Xen 漏洞曝光

Xen是大规模部署的虚拟化方案之一,这一轮的EMBARGO一共曝光了5个漏洞,其中最后一个已经于北京时间2014年10月1日晚上披露,这个编号CVE2014-7188的漏洞是 由SUSE Linux的工程师Jan Beulich发现的,Xen和KVM的实现略有不同,在x86架构上,其hypervisor是运行于RING-0的,而传统的linux内核host 运行于RING-1,通常的系统调用是直接CALL到RING-1,只有hypercall才是CALL到RING-0,引发这个漏洞的代码在于对于

Facebook建立反恐小组监视和删除反恐信息

1月30日消息,据国外媒体报道,为了对使用其网络的伊斯兰国激进分子进行打击,Facebook已经悄然加强了阻止恐怖信息和视频的努力,专家认为这可能是这家社交网络运营商在美国政府针对恐怖组织宣传和招募战斗中的重大举措. Facebook全球政策制定及管理主管.内容业务高管莫妮卡 比克特(Monica Bickert)在接受媒体采访时,提供了截止目前为止该公司最为详细的在该公司网站上识别和删除恐怖主义分子材料的细节.正如比克特描述的那样,Facebook已经建立了自己的反恐小组,至少分布在全球有五个

警告:Adobe Creative Cloud漏洞导致Mac用户数据删除

Adobe系统已经暂停了对Creative Cloud图形服务的某个版本更新.有报道称,有一个Mac版本的 Creative Cloud服务会 不经过用户允许,直接越权删除本地的用户数据. FreeBuf小科普: Adobe Creative Cloud 是一种数字中枢,您可以通过它访问每个 Adobe Creative Suite 6 桌面应用程序.联机服务以及其他新发布的应用程序,自由发挥您的想像力.Adobe Creative Cloud 的目的是将原本困难且不相干的工作流程转换成一种直觉