وجود خطا در برنامههای فیسبوک در بستر اندروید
موسسه خبری سایبربان: یکی از پژوهشگران آسیبپذیریهای مختلفی را در برنامههای Facebook و Facebook Messenger در بستر اندروید کشف کرد که به سایر برنامههای این دستگاه اجازه میدهد به توکن دسترسی فیسبوک دست یابند و بر حساب کاربری فرد مسلط شوند.
همین محقق خطای مشابه دیگری را در Facebook Pages Manager در اندروید یافت که این خطا نیز سایر برنامهها را قادر میسازد توکن دسترسی کاربر را به دست آورند.
Facebook Pages Manager برنامهای است که به مدیران اجازه میدهد چندین حساب کاربری را در فیسبوک مدیریت کنند.
این آسیبپذیریها اوایل سال جاری میلادی توسط محمد رمضان، پژوهشگر شرکت Attack Secure، کشف شد و در قبال آن نیز ۶۰۰۰ دلار در برنامهی جایزه در قبال کشف آسیبپذیری فیسبوک برنده شد. آسیبپذیری اول به شیوهی مدیریت توکنِ دسترسیِ کاربر توسط برنامههای Facebook و Facebook Messenger در دستگاههای اندرویدی مربوط میشود؛ این توکن کلید ضروری برای دستیابی به حسابکاربری فیسبوک است. این خطا به یک برنامهی مخرب اجازه میدهد access-token ذخیره شده در دستگاه کاربر را بیابد و حساب کاربری فرد را برباید.
رمضان در این باره توضیح داد: «سناریویی را تصور کنید که شما یک کاربر فیسبوک هستید و با تبلت یا تلفنهمراه اندرویدی خود که برنامهی اصلی و پیامرسان فیسبوک را در آن نصب کردهاید، به فیسبوک متصل میشوید؛ سپس پیامی از جانب یک دوست دریافت میکنید؛ با گشودن پیام متوجه پروندهی pdf، doc یا فیلم ضمیمهشده میشوید. بر روی پرونده کلیک میکنید تا بارگیری شود و در همان زمان access-token فیسبوک شما در logcat افشا میشود و بدین ترتیب هر برنامهی اندرویدی میتواند این توکن را مخفیانه بخواند و حسابکاربری شما را برباید.» logcat ابزاری است که در تمامی دستگاههای اندرویدی ایجاد شده تا پیامهای تمامی برنامههای اندرویدی را ثبت و گزارشگیری نماید.
از طرفی به گفتهی رمضان این توکن منقضی نمیشود و این یعنی در صورتی که کاربر برنامههای فیسبوک خود را بهروزرسانی نکند، خطر مربوطه تا همیشه وجود خواهد داشت.
دومین آسیبپذیری در برنامهی Facebook Pages Manager ویژهی اندروید وجود دارد که برای کمک به کاربران در جهت مدیریت چندین حسابکاربری مختلف ایجاد شده است. این برنامه که تاکنون بیش از ۱۰ میلیون بار بارگیری شده، دارای خطای مشابهی است و به یک برنامهی مخرب اجازه میدهد به access-token کاربر دست یابد اما در این مورد دیگر نیازی به بارگیری یا اجرای کد از جای دیگری توسط کاربر نیست.
این آسیبپذیری وصله شده و کاربران باید برنامههای خود را در اسرع وقت بهروزرسانی کنند تا در برابر حملات مصون بمانند.
رمضان اوایل سال جاری میلادی آسیبپذیری را در برنامههای فیسبوک و پیامرسان فیسبوک کشف کرد که به مهاجم اجازه میداد به تصاویر کاربر دست یابند و آنها را بارگیری نمایند.