Lehetett felfordulás a Facebook főhadiszállásán, mikor az FBHive blogon ma megjelentek a közösségi oldal, a Digg és a Boing Boing vezetőinek személyes adatai. A Facebook-rajongó bloggerek olyan hibát találtak a szolgáltatásban, amely lehetővé tette bármely felhasználó "alapadatainak" - pl. politikai és vallásos beállítottság - kinyerését, függetlenül attól, hogy ezeket az adatokat az idegenek számára is elérhetővé akarta-e tenni a profil tulajdonosa.
Miután a Facebook a bejegyzés megjelenését követően - két héttel az előzetes bejelentés után - javította a problémát az FBHive megmutatta azt a primitív trükköt, amely a kíváncsiskodást lehetővé tette: a profil szerkesztésére szolgáló űrlap elküldésekor egyszerűen át kellett írni a profilazonosítót, és a mentést követően máris elnék tárulhattak a kiválasztott személy adatai.
A Facebook sok támadáson túl van már, és ez sem regette meg alapjaiban a hálózatot, de jó ha néha eszünkbe jut, hogy a biztonságos programozási módszereken túl a fentihez hasonló logikai buktatókat is célszerű elkerülni.
whocares11 2009.06.23. 21:54:43
buherator · http://buhera.blog.hu 2009.06.23. 22:14:05
Azaz nem azt látod vele, hogy mi megy a hálózaton, hanem hogy a böngésződ mit fog átadni (akár egy titkosított csatornán) a kiszolgálónak.
EQ · http://rycon.hu 2009.06.23. 23:59:30
buherator · http://buhera.blog.hu 2009.06.24. 09:06:58
ysombor 2009.06.24. 09:34:12
Mondjuk ezt is el lehet rontani buta implementációval, lásd SMB relaying. :-P
buherator · http://buhera.blog.hu 2009.06.24. 09:39:55
EQ · http://rycon.hu 2009.06.24. 17:34:06
manci65 2009.06.26. 09:37:48