Уязвимости в Facebook позволяли похитить платежную информацию пользователей

ИБ-эксперт Йосип Франькович выявил в Android-приложении Facebook уязвимости, которые давали возможность получить доступ к спискам друзей пользователей социальной сети, а также похитить их платежную информацию.

По словам специалиста, у Facebook есть конечная точка GraphQL, которая применяется лишь некоторыми приложениями, созданными разработчиками Facebook. Обычно для запроса GraphQL нужен токен доступа (access_token) страницы или пользователя.

Эксперт рассказал, что он решил попробовать воспользоваться клиентским токеном Android-приложения Facebook, но конечная точка вывела уведомление об ошибке. Франькович не стал отправлять постоянный запрос, но в уведомлении сообщалось, что разрешены лишь постоянные запросы из «белого списка». Так как исследователь занимался сбором постоянных GraphQL-запросов Facebook, он решил запустить некоторые из них и выяснить, находятся ли они в «белом списке».

Франьковичу не удалось обнаружить запрос из белого списка: на экран постоянно выводилось одно и то же сообщение об ошибке. Тогда эксперт вспомнил об еще одном способе отправки постоянных запросов, который предполагает применение doc_id в качестве идентификатора запроса. Уведомление об ошибке больше не появлялось, но почти каждый раз в ответе содержалась публично доступная информация. На один из запросов эксперт получил ответ с перечнем друзей, несмотря на настройки конфиденциальности, установленные пользователем.

Эксперт сообщил в Facebook о своей находке в начале октября 2017 года, после чего корпорация устранила уязвимость.

Также исследователь обнаружил уязвимость, которая раскрывала платежную информацию любого пользователя Facebook. Проблема в Graph API давала возможность получить через поле payment_modules_options различные данные: страна, почтовый индекс, имя владельца, срок истечения действия карты, а также первые шесть и последние четыре цифры номера платежной карты.

Франькович выявил уязвимость посредством перехвата всех запросов, отправляемых Android-приложением Facebook в ходе регистрации и авторизации. Эксперт рассказал о ней специалистам Facebook 23 февраля 2018 года. Уязвимость была устранена через 13 часов.

13 марта, 2018

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

25.06.2026
Аудитория Telegram упала вдвое с начала года
25.06.2026
Sitronics Group — о приходе «адаптивного червя»
25.06.2026
Сегмент DLP сохраняет темпы роста благодаря регуляторному давлению (?)
25.06.2026
ИИ-правкомиссия создаст профильные рабочие группы
25.06.2026
Игроков крипторынка обяжут проводить полную идентификацию клиентов
25.06.2026
«СёрчИнформ» получила премию за лучшие проекты в области ИБ
24.06.2026
Signal: Агентный ИИ плохо совместим со сквозным шифрованием
24.06.2026
«Мультибанк» формирует новый пользовательский опыт для бизнеса
24.06.2026
Servicepipe выпускает Digital Fraud Protection — систему глубокой аналитики трафика для выявления мошенничества
24.06.2026
В Москве прошла конференция TECH WEEK, посвящённая ИИ и цифровым технологиям

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных