Websites

Entwickler findet große Codierungsfehler in Facebook, MySpace

18.02.2017 Der Buddha steckt in jeder Geschichte, aber niemand erwähnt ihn -

18.02.2017 Der Buddha steckt in jeder Geschichte, aber niemand erwähnt ihn -
Anonim

Social-Networking-Sites MySpace und Facebook haben offensichtlich Codierungsfehler behoben, die einem Angreifer den Zugriff auf alle Daten und Fotos ihrer Benutzer ermöglicht hätten.

Die einfachen Codierungsfehler sind angesichts des Ausmaßes t

o welche sozialen Netzwerke haben ihre Benutzer beruhigt, dass ihre Daten sicher sind. Das Problem betraf die Art und Weise, wie diese Sites Anfragen nach Daten aus anderen Domänen behandeln, die als "domänenübergreifende Richtlinie" bekannt sind.

Sites wie MySpace und Facebook blockieren in der Regel andere Domänen zum Anfordern und Empfangen von Daten aus Datenschutzgründen, mit Ausnahme ihrer eigene geprüfte Subdomains.

[Weiterführende Literatur: So entfernen Sie Malware von Ihrem Windows PC]

Facebook hat den Zugriff von anderen Anwendungen auf seine Hauptdomain verweigert, aber ein Entwickler in den Niederlanden, Yvo Schaap, hat festgestellt, dass Facebook Daten zulassen würde

Da die Subdomain auch alle Facebook-Daten hostet, wäre es möglich, Daten zu stehlen, indem ein Opfer zu einer URL mit einer Flash-Anwendung gelockt wird, die manipuliert wurde, um die Daten zu erhalten, wenn das Opfer sie hatte ihr Auto-Login aktiviert, was laut Schaap's Blog die meisten Leute tun.

Ein "invasiverer und versteckterer Exploit" könnte alle persönlichen Fotos, Daten und Nachrichten des Benutzers auf einem zentralen Server ohne jegliche Spur sammeln, und es gibt keinen Grund warum das wäre nicht schon mit Facebook und MySpace geschehen ", schrieb Schaap in seinem Blog.

Auch auf MySpace fand er das Problem, dass eine Domain namens" farm.sproutbuilder.com "auf Daten zugreifen konnte. Eine Flash-Anwendung könnte auf diese Website hochgeladen werden, die dann Zugriff auf die Daten erhalten könnte, wenn ein Opfer eine schädliche URL besucht.

Ein Blick auf die neueste crossdomain.xml-Datei von Facebook zeigt, dass der Fehler anscheinend behoben wurde. MySpace scheint auch "farm.sproutbuilder.com" aus seiner domänenübergreifenden Liste genommen zu haben.

"Es wurden keine privaten MySpace-Daten veröffentlicht und die Schwachstelle wurde nie ausgenutzt", las die Anweisung.