0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一个名为“NameTests”的第三方应用程序最近被爆存在重大漏洞

DPVg_AI_era 来源:未知 作者:李倩 2018-07-02 16:23 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

漏洞赏金猎人Inti De Ceukelaire发博客称,Nametests.com的第三方智力竞赛应用让1.2亿Facebook用户的数据面临泄露风险,用户在Facebook上的姓名、出生日期、婚姻状态、好友名单、图片等等信息都可能被滥用。在删除应用后,仍然会显示用户的身份。

在剑桥分析(Cambridge Analytica)的数据滥用丑闻后,Facebook开始进行历史应用审查。然而这次审查捅出了更多问题。

一个名为“NameTests”的第三方应用程序最近被爆存在重大漏洞,1.2亿用户的信息都有可能被泄露。

NameTests测试页面

只要用户注册Nametests.com网站中的任何一款智力竞赛应用,他们在Facebook上的个人数据都会被泄漏。这些数据包括姓名、出生日期、婚姻状态、好友名单、图片等等。即便是用户删除了这些应用,这些数据也依然会被泄漏。

戏剧性的是,在4月底,Facebook加强数据管理,通过自己的“数据滥用漏洞赏金计划”提醒测试类应用(quiz apps)有泄露数据的风险,但过了一个月之后,这些应用仍好好地在Facebook平台上。

直到漏洞赏金猎人Inti De Ceukelaire发现NameTests的问题。

在删除应用后,仍然会显示用户的身份

Nametests是一个智力测试应用,能够根据测试来推断用户更像哪个人物。在加载测试时,网站会提取个人信息并将其显示在网页上。以下是赏金猎人De Ceukelaire的个人信息来源:

http://nametests.com/appconfig_user

理论上,每个网站都可能要求提供这些数据。请注意,这些数据还包括一个“token”,用于访问用户授权应用程序访问的所有数据,例如照片、帖子和朋友。

让De Ceukelaire震惊的是,这些数据已经向任何请求它的第三方公开提供。

在正常情况下,其他网站将无法访问此信息,Web浏览器有适当的机制来防止这种情况发生。然而,在这种情况下,数据被封装在一个叫javascript的东西里,这是此规则的一个例外。

javascript的基本原则之一是它可以与其他网站共享。由于NameTests在javascript文件中显示用户的个人数据,因此几乎任何网站都可以在他们请求时访问它。

NameTests想知道你是谁,所以访问nametests.com/appconfig_user,但任何其他网站也可以这样做。

为了验证它实际上很容易窃取别人的信息,De Ceukelaire建立了一个网站,连接到NameTests并获取关于它的访问者的一些信息。NameTests还会提供一个称为访问token的密钥,根据授予的权限,该密钥可用于访问访问者的帖子、照片和朋友。只需要一次访问De Ceukelaire的网站就可以访问一个人的信息长达两个月。

即使在删除应用后,NameTests仍然会显示用户的身份。为了防止这种情况发生,用户必须手动删除设备上的Cookie,因为NameTests.com不提供注销功能。

一般用户不想让任何网站知道自己是谁,更不用说窃取用户的信息或照片。如果滥用此漏洞,广告客户可能会根据Facebook帖子和朋友定位(政治)广告。更露骨的网站可能会利用这个漏洞敲诈访问者,威胁要把用户秘密搜索历史泄露给他的朋友。

1.2亿用户面临数据泄露风险

据Facebook称,NameTests拥有超过1.2亿活跃的月度用户。

为了更好地掌握这些测验的覆盖面,De Ceukelaire列出了他们的NameTest本地化Facebook页面列表,其中有超过一百万个喜欢的页面,这是相当可怕的数字。

4月22日,De Ceukelaire第一次向Facebook报告了这一情况。4月30日,他收到了Facebook的初步回复,对方表示他们正在调查(looking into)。

De Ceukelaire在5月14日又发送了一封后续电子邮件,询问Facebook是否已经联系了应用程序开发人员。

直到5月22日,距离De Ceukelaire第一次向Facebook报告问题后的一个月,Facebook回复说可能需要三到六个月的时间来调查这个问题(即他们最初的自动回复中提到的同一时间段)。而NameTests的测验仍在进行中。

一个月后的6月25日,De Ceukelaire说,他注意到NameTests已经改变了它们处理数据的方式,从而关闭了它们暴露给第三方的访问权限。第二天(6月26日),De Ceukelaire与NameTest的数字保护官员联系,回答了有关Facebook漏洞和披露过程的一些问题。

第三天(6月27日),Facebook也证实了这一书面漏洞,并承认:“这可能会让攻击者确定Facebook平台登录用户的详细信息。”

Facebook还告诉他,它们已经和NameTests确认了,这个问题已经解决。它的应用程序仍然可以在Facebook的平台上使用——这表明Facebook没有发现导致它暂停其他第三方应用程序的可疑活动。(至少,假设它进行了调查。)

最后,根据数据滥用漏洞赏金计划(Data Abuse Bounty Program)的条款,Facebook向一家慈善机构支付了4000x2美元的赏金——这也是De Ceukelaire的要求。

审查应用程序是Facebook的品牌公关行为?没有执行力的规则不值得写在纸上

今年,Facebook在“剑桥分析门”之后对历史应用进行审查,扎克伯格说,公司将“调查所有在2014年我们改变平台以大幅减少数据访问之前能够获得大量信息的程序,我们将全面地审查所有应用和可疑的活动。”后来Facebook又启动了数据滥用漏洞赏金计划(Data Abuse Bounty Program)。

在审查期间,Facebook已经暂停了约200个应用程序。直到现在审查仍在进行中,目前也没有关于何时结束审查过程(以及相关的调查)的正式时间表。

在4月底,通过自己的“数据滥用漏洞赏金计划”,Facebook已经被提醒测试类应用(quiz apps)有泄露数据的风险,但过了一个月之后,这些应用仍好好地在Facebook平台上。又过了一个月,这些漏洞才被修复。

TechCrunch认为,你不得不怀疑Facebook的审查是否有用,还是仅是Facebook的一种品牌公关行为。

潜在的问题是,Facebook是否对其平台上运行的应用程序真的进行检查。如果没有任何积极的过程来实施条款与细则(T&C),那么拥有条款与细则就没什么用。没有执行力的规则不值得写在纸上。

历史证据表明,Facebook并没有积极执行其开发人员条款与细则——尽管它现在声称正在“锁定平台”,但隐私丑闻太多。

剑桥分析丑闻中的测验应用程序开发人员Aleksandr Kogan曾收集并销售/倒手Facebook的用户数据给第三方,他指责Facebook基本上没有相关政策。Aleksandr Kogan认为,Facebook要对其平台上发生的大规模数据滥用负责——而到目前为止,也只有一部分被曝光。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7315

    浏览量

    94037
  • Facebook
    +关注

    关注

    3

    文章

    1432

    浏览量

    58370

原文标题:Facebook再曝数据漏洞!1.2亿用户数据面临泄露风险

文章出处:【微信号:AI_era,微信公众号:新智元】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    DEKRA德凯获得沃尔沃汽车第三方实验室认可资质

    近日,DEKRA德凯上海实验室成功通过沃尔沃汽车材料工程中心的严格评审,正式列入其认可的第三方实验室名单。
    的头像 发表于 10-16 10:27 453次阅读

    SEGGER Ozone调试器支持第三方调试工具

    SEGGER强大的Ozone调试器和性能分析器,长期以来直深受J-Link和J-Trace用户的信任,现在可以支持第三方调试工具了。
    的头像 发表于 09-29 11:45 723次阅读

    电子测试行业中的第三方检测机构如何解决平台灵活度低,维护困难等痛点问题?

    在竞争激烈的市场环境中,第三方检测机构面临着诸多挑战,尤其是在来料测试环节。某权威第三方检测机构就曾深陷困境,他们一方面要应对产品不确定性高与系统固化严重的矛盾,另一方面还需解决已有系
    的头像 发表于 08-06 17:07 618次阅读
    电子测试行业中的<b class='flag-5'>第三方</b>检测机构如何解决平台灵活度低,维护困难等痛点问题?

    如何集成第三方支付API到电商网站

    ​ 在电商网站中,集成第三方支付API是确保交易安全、提升用户体验的关键步骤。本文将逐步指导您完成整个流程,从选择支付提供商到上线后的监控。文章结构清晰,包含代码示例和实用建议,帮助您高效实现支付
    的头像 发表于 07-16 10:35 437次阅读
    如何集成<b class='flag-5'>第三方</b>支付API到电商网站

    天合跟踪获得DNV第三方风洞测试审查报告

    第三方审核。这不仅是三方合作的里程碑,更是中国光伏跟踪支架技术迈向国际高标准的重要步。DNV对此研究成果的专业性以及可靠性进行了全面审查。
    的头像 发表于 07-08 17:35 699次阅读

    使用 Claroty SRA 优化第三方 OT 远程访问

    第三方,如原始设备制造商 (OEM) 技术员和维护承包商,是确保 OT 环境可用性、完整性和安全性的关键。负责服务 OT 资产的第三方经常远程工作。这意味着,他们会通过无数广泛使用的解决方案远程连接
    的头像 发表于 06-17 16:11 591次阅读
    使用 Claroty SRA 优化<b class='flag-5'>第三方</b> OT 远程访问

    第三方工业互联网平台有哪些

    第三方工业互联网平台有哪些
    的头像 发表于 06-14 15:48 733次阅读

    钛和集团荣获零跑汽车第三方实验室资质认可

    近期,钛和集团顺利通过了浙江零跑科技股份有限公司(以下简称“零跑汽车”)对第三方实验室的能力验证及资质审核,助力零跑汽车实现“成为值得尊敬的世界级智能电动车企”的品牌愿景。
    的头像 发表于 06-13 17:00 981次阅读

    钛和集团荣获吉利汽车第三方实验室资质认可

    近期,钛和集团汽车事业部顺利通过了浙江吉利控股集团有限公司(以下简称“吉利汽车”)对外部实验室的能力验证及资质审核,并获得了第三方实验室认可证书,助力吉利汽车实现“让世界充满吉利”的品牌愿景。
    的头像 发表于 06-10 15:03 1004次阅读

    SGS荣获比亚迪乘用车第三方实验室资质认可证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称:SGS)位于重庆的标瑞新能源实验室(以下简称:SGS-CEC)荣获比亚迪乘用车实验室认可委员会(以下简称:比亚迪)颁发的“乘用车第三方实验室资质认可证书”。
    的头像 发表于 05-20 15:04 916次阅读

    第三方的dlp3010板子时遇到的几个问题求解

    您好,在用第三方的dlp3010板子时遇到了如下问题: 固件能够更新,系统上电后,初始proj_on为低,resetz为低,intz为低;手动拉高proj_on和cypress的gpio6,能够
    发表于 02-26 07:19

    i.MX8M Yocto工程更新第三方软件包

    IAC-IMX8MP-Kit开发板为例,介绍如何升级已经配置好的Yocto工程第三方软件包。首先,需要已经拉取并编译好的Yocto工程,这个步骤可以参考NXP官方Yocto文档,
    的头像 发表于 02-12 08:11 1285次阅读
    i.MX8M Yocto工程更新<b class='flag-5'>第三方</b>软件包

    用于InterBase的ODBC驱动程序:可与多个第三方工具兼容

    支持从任何地方轻松安全地访问实时 InterBase 数据。 选择 Devart ODBC Driver for InterBase 的原因 集成 该驱动程序第三方数据分析工具兼容, 例如 Microsoft Excel,并与各种 IDE 和系统集成,例如
    的头像 发表于 01-22 09:57 853次阅读
    用于InterBase的ODBC驱动<b class='flag-5'>程序</b>:可与多个<b class='flag-5'>第三方</b>工具兼容

    EE-303:将VisualDSP线程安全库与第三方RTOS配合使用

    电子发烧友网站提供《EE-303:将VisualDSP线程安全库与第三方RTOS配合使用.pdf》资料免费下载
    发表于 01-07 14:09 0次下载
    EE-303:将VisualDSP线程安全库与<b class='flag-5'>第三方</b>RTOS配合使用

    第三方检测机构该如何提升核心竞争力?

    在国家“路”和“智能制造2025”等政策的引领下,面对竞争日益激烈的国际环境,作为全球最大的制造业国家,中国的检测行业正经历着迅猛的发展,成为全球增长最快、潜力最大的市场之第三方
    的头像 发表于 12-17 15:44 1173次阅读
    <b class='flag-5'>第三方</b>检测机构该如何提升核心竞争力?