成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全研究員發現Instagram漏洞,遭FaceBook高管威脅

安全 漏洞
一位獨立安全研究人員聲稱,他曾發現了Instagram中一系列安全漏洞和配置缺陷,通過利用這些漏洞,他成功地獲取了訪問存儲在Instagram服務器上敏感數據的權限;在他向相關廠商報告了這些漏洞后,卻受到了Facebook的威脅。

一位獨立安全研究人員聲稱,他曾發現了Instagram中一系列安全漏洞和配置缺陷,通過利用這些漏洞,他成功地獲取了訪問存儲在Instagram服務器上敏感數據的權限;在他向相關廠商報告了這些漏洞后,卻受到了Facebook的威脅。

[[159845]]

是否想過如何破解Instagram?或者如何黑掉一個facebook賬戶?Well,現在就已經有人就做到了!但是,需要記住的是,甚至負責地報告一個安全漏洞都可能會導致它們對你采取法律措施。

漏洞分析

一位獨立安全研究人員聲稱,他曾發現了Instagram中一系列安全漏洞和配置缺陷,通過利用這些漏洞,他成功地獲取了訪問存儲在Instagram服務器上敏感數據的權限;在他向相關廠商報告了這些漏洞后,卻受到了Facebook的威脅。其中,存儲在Instagram服務器上的敏感數據包括:

1、Instagram網站的源代碼

2、Instagram的SSL證書和私鑰

3、用于簽名認證cookie的密鑰

4、Instagram用戶和員工的私人信息

5、郵件服務器證書

6、超過六個其他關鍵功能的密鑰

然而,不但沒有給他提供獎勵,Facebook反而威脅要起訴該研究人員,理由是他故意隱瞞漏洞和信息。Synack的一位高級安全研究員,Wesley Weinberg參加了Facebook的bug賞金計劃,在他的一位朋友暗示他sensu.instagram.com的一個服務器上可能存在漏洞后,他便開始分析Instagram系統。

這位研究人員發現了一個遠程代碼執行漏洞,該漏洞存在于Instagram處理用戶會話cookie的方式中,這些cookie通常用來記住用戶的登錄細節。這個遠程代碼執行漏洞可能是因為下面兩個缺陷:

1、運行在服務器上的Sensu-Admin Web應用程序包含一個硬編碼的Ruby密鑰令牌。

2、主機上運行了Ruby(3.x)版本,該版本的Ruby會通過Ruby會話cookie受代碼執行漏洞的影響。

利用該漏洞,Weinberg能夠迫使服務器吐出一個數據庫,其中包含登錄細節,包括Instagram和Facebook員工的憑證。雖然這些密碼以“bcrypt”進行了加密,但Weinberg能夠在幾分鐘內破解大量弱密碼(例如changeme、instagram、password)。

暴露所有信息,包括你的自拍照

Weinberg并沒有就此停止。他仔細研究了在服務器上發現的其他配置文件,并發現其中一個文件中包含了一些Amazon Web服務賬戶的密鑰,以及用于寄宿Instagram Sensu設置的云計算服務。

這些密鑰列出了82個 Amazon S3 bucket(存儲單元),但這些bucket都是互不相同的。在那個bucket中的最新文件中,他并未發現任何敏感信息,但是當他查看舊版本的文件時,他卻發現了另一個密鑰對,使用它能夠閱讀所有82個bucket的內容。

安全研究員發現Instagram漏洞,遭FaceBook高管威脅

 

Weinberg無意中發現了幾乎所有的內容,包括:

1、Instagram的源代碼

2、SSL證書和私鑰(包括instagram.com和*.instagram.com)

3、用于與其他服務交互的API密鑰

4、Instagram用戶上傳的圖片

5、instagram.com網站上的靜態內容

6、郵件服務器證書

7、iOS和Android應用程序簽名密鑰

8、其他敏感數據

安全研究員發現Instagram漏洞,遭FaceBook高管威脅

 

負責任的信息披露,但Facebook卻威脅訴訟

Weinberg將它的發現報告給了Facebook的安全團隊,但該社交媒體巨頭擔心他在發現該問題時,就已經訪問了其用戶和員工的私人數據。所以,Weinberg不僅未收到Facebook的獎勵,反而被Facebook的賞金計劃判定為不合格。

在12月初,Weinberg聲稱他的老板Synack CEO Jay Kaplan收到來自Facebook安全主管Alex Stamos的一個可怕的電話,該電話是關于Weinberg在Instagram中發現的漏洞的,這個漏洞使得Instagram和Facebook用戶暴露在毀滅性的攻擊風險中。

Weinberg在它的博文中的題目為“威脅和恐嚇”的部分中寫道:

“Stamos表示,他不想讓Facebook的法律團隊參與進來;但是,他不確定這是否是需要他通過法律部門去解決的事情。”

作為回應,Stamos發表了一份聲明,說他“未威脅要采取法律行動來反對Synack和Weinberg,也未要求解雇Weinberg。”Stamos說他只告訴Kaplan“讓雙方的律師不要插手此事。”

Facebook回應

在該研究人員最初發表博文之后,Facebook發布了回應,聲稱對方的責備是純屬子虛烏有,并表示并未警告Weinberg不能發表他的發現,而是表示要求他不要公開所訪問的私人信息。

該社交媒體巨頭證實sensu.instagram.com域名中確實存在遠程代碼執行漏洞,并向Weinberg和他的朋友承諾2500美元的漏洞獎金。然而,允許Weinberg獲取訪問敏感數據權限的其他漏洞并不合格,Facebook表示Weinberg違反了用戶隱私而訪問了私人數據。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2024-02-05 22:31:01

2013-08-18 18:26:21

App Store漏洞

2013-01-24 10:04:41

2020-12-23 17:50:46

AI語言模型AI倫理

2009-11-19 13:04:16

2022-08-21 07:47:26

隱私安全JS代碼數據

2021-11-11 08:38:09

漏洞醫療設備網絡攻擊

2024-01-15 11:45:27

2014-12-25 09:51:32

2023-01-31 11:33:36

2014-03-12 10:42:44

2009-05-22 15:46:09

Facebook應用驗證漏洞

2022-01-06 11:10:01

漏洞網絡安全網絡攻擊

2014-11-07 10:37:57

2020-10-14 10:39:50

漏洞網絡攻擊網絡安全

2023-06-01 19:06:00

2013-02-19 09:15:15

2013-11-26 09:45:36

2021-02-21 00:18:47

惡意軟件研究職業技術

2016-11-13 23:11:15

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 韩国毛片一区二区三区 | 免费国产一区二区 | 人人九九精 | 亚洲成人免费视频 | 狠狠综合久久av一区二区小说 | 一级在线观看 | 国产成人免费 | 久久成人一区 | 另类亚洲视频 | 久久久久国产 | 国产日产精品一区二区三区四区 | 亚洲视频在线一区 | 久草99| 又爽又黄axxx片免费观看 | 亚洲二区精品 | 一区二区三区观看视频 | 中文精品一区二区 | 中文字幕一区二区三区日韩精品 | 精品久久久久久久久久久久久 | 国产欧美一区二区三区日本久久久 | 午夜一区二区三区在线观看 | 亚洲av毛片成人精品 | 国产99免费 | 成年人视频在线免费观看 | 亚洲精品电影网在线观看 | 日韩h| 日韩成人在线视频 | 精品在线免费看 | 狠狠涩 | 91精品一区二区三区久久久久久 | 国产精品18久久久久久白浆动漫 | 日韩视频一区在线观看 | 亚洲午夜视频在线观看 | va精品| 欧美日韩一区二区三区视频 | 欧美一级在线免费观看 | 五月激情婷婷六月 | 日韩精品视频在线播放 | 奇米久久 | 国产精品美女久久久久久不卡 | 国产精品亚洲精品日韩已方 |