Security Ninja rájött, hogy a Facebookon különösebb nehézség nélkül lehet böngészni a felhasználók privát képeit. A képeket megjelenítő szkript
http://www.facebook.com/album.php
három paramétert vár:
- Az id a felhasználó azonosítója, ami könnyű szerrel megszerezhető egy egyszerű keresés után
- Az aid az album azonosítója. Minden felhasználó rendelkezik egy -3-as id-jű alapértelmezett albummal
- Végül az l paraméter egy véletlen token, ami okoz egy kis fejtörést, de mivel hossza csak 5 karakter, és csak hexadecimális értékeket tartalmazhat, ezért kellő türelemmel és egy jó szkripttel viszonylag hamar rá lehet bukkanni a nyerő kombinációra, és feltehetőleg a Facebook is bírni fogja a strapát (vagy bannolja az IP-nket :).
Az album azonosító is hasonló módon kipörgethető sőt, egy Gary nevű hozzászóló szerint gyakorlatilag az összes Facebook alkalmazás hatékonyan támadható ezzel a nyers erőn alapuló módszerrel, így állítása szerint megmondhatjuk, hogy pl. egy felhasználónak milyen a hangulata.
Nem egy világrengető felfedezés, de a péntek lajhártempójú perceinek átvészeléséhez pont jól jön ;)