太歲頭上動土!在Mark Zuckerberg塗鴉牆貼文證明安全性漏洞

研究人員在Zuckerberg臉書塗鴉牆貼文證明漏洞存在

巴勒斯坦的研究人員Khalil Shreateh日前提交一個漏洞予Facebook,宣稱可張貼訊息在任何Facebook用戶的塗鴉牆上,但遭Facebook駁回,於是Shreateh即在Facebook創辦人Mark Zuckerberg的塗鴉牆上張貼了訊息,以證實這是個真的漏洞。 

Shreateh與Zuckerberg並非友人,也沒有權限在Zuckerberg的塗鴉牆上張貼訊息,不過,Zuckerberg的塗鴉牆上卻出現了來自Shreateh的訊息。Shreateh開頭就說很抱歉侵犯Zuckerberg的隱私並張貼了訊息,但他沒有其他的辦法了,他發現了嚴重的漏洞可允許不在Facebook用戶友人列表上的使用者張貼訊息到該用戶的動態時報(Timeline)上,但Facebook團隊的回應卻是「這不是個臭蟲」,於是他只好在Zuckerberg的牆上寫文章,以證明這真是個臭蟲。 

Shreateh一開始是入侵了Zuckerberg的哈佛校友Sarah Goodin的首頁,在Goodin的首頁張貼了一個連結,Facebook安全團隊先說無法連結該頁面,Shreateh隨後回信提供了畫面,但Facebook仍說這不是個臭蟲,最後Shreateh只好在Zuckerberg的動態時報上張貼訊息以茲證明。

只是,在Shreateh於太歲頭上動土之後,Facebook便關閉了Shreateh帳號。


哇哈哈~馬鹿Facebook就已經說「這不是個臭蟲」,是絕對可以的行為!阿光我非常歡迎各種駭客,去阿光我的Facebook隨便亂貼,要貼啥色情,暴力等都可以!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

駭客警告漏洞臉書不理 乾脆直接駭祖克柏網頁

一個駭客發現臉書的網頁有漏洞,向臉書提報,沒想到臉書的安全團隊卻沒理他,於是他乾脆直接駭到臉書執行長「祖克柏」的網頁,去示範這個漏洞有多危險。

這個駭客所發現的漏洞是:如果臉書的個人頁面設定是「非公開」,那麼其他使用者無法在上面發表任何內容;不過這個漏洞,可以讓用戶繞過隱私設定,在任何其他用戶的動態時報上發文,就算沒有設定成朋友關係,也一樣可行。

這個駭客在駭進祖克柏的臉書頁面,並且公開這個漏洞之後,表示雖然對於侵犯佐克柏的隱私感到抱歉,不過由於臉書的安全團隊不理他,所以他覺得只有這麼做,才能讓臉書知道這個漏洞的嚴重性。

維安漏洞臉書不理 馬克臉書被駭

電腦工程師史瑞特:「我發現一個方法,用戶能貼文在陌生人臉書動態上,這很危險,因此它等於是讓大眾免費在臉書上刊廣告。」

史瑞特還把破解過程製成影片,全程約5分鐘就破解完畢,接著史瑞特寫信向臉書舉報這項漏洞,沒想到卻得到這個回應,史瑞特不得已,乾脆利用他發現的這個漏洞,直接到創辦人馬克祖克柏的私人頁面上向他舉報。

史瑞特:「我在祖克柏的頁面上貼上,先前二次,在陌生人臉書留言的截圖,不到一分鐘後,有安全人員回信給我說,請把所有細節寄給我。」

臉書這次快速回應,還把史瑞特的帳號封鎖,理由是因為他的抓蟲方式,違反正常程序,也取消500美元,折合台幣約15000元的除蟲獎金。

CNN記者:「誰覺得他值得被獎勵?」民眾:「他值得一個工作,他值得獎勵。」

雖然獎金被取消,史瑞特因為這件事在家鄉聲名大噪,已經失業2年的他,開始有不少工作主動找上他。

這下丟臉了?有漏洞官方不認 駭客入侵佐克伯個人網頁

一位巴勒斯坦資訊科技專家 Khalil Shreateh 上周向臉書 (Facebook Inc.)(FB-US) 報告,發現安全漏洞方面問題,但官方並不接受其說法,於是他便利用這個漏洞,入侵臉書創始人佐克伯首頁,在上頭留言試圖說明此一狀況。

Shreateh 在部落格文章寫到,他發現的臉書安全缺陷,讓使用者可任意在陌生人臉書專頁留言發文,一開始他向臉書「白帽」安全服務團隊提出報告,並附上詳細照片說明,但他只得到一句簡短回應:「抱歉這並不是安全漏洞」。

「白帽」安全團隊提供至少 500 美元的獎金,鼓勵各方人士幫忙抓蟲填補安全漏洞。

遭打回票後,Shreateh 決定直接在創辦人佐克伯的臉書專頁上留言以茲證明,他首先為此突兀行為道歉,但也表示他「別無選擇」。

「幾天前我發現一個嚴重的臉書漏洞問題,不管是否在好友清單內,使用者將可任意在他人專頁上發表留言。感謝您撥冗閱讀此文,請讓公司團隊派人與我聯繫。」 他在佐克伯專頁上如此寫到。

這次不到幾分鐘,Shreateh 就收到臉書安全人員的聯絡,要求他詳細說明狀況,Shreateh 補充指出,他的臉書帳號很快就被封鎖,一位安全工程師告訴他,封鎖其帳號是一種「預防措施」。

該位名為 Joshua 的工程師表示:「當我們發現您的行動時,並未完全清楚掌握狀況,不幸的是您給予白帽系統的報告,並沒有足夠的技術資訊讓我們因應處理。我們無法回應資訊不完整的安全報告。」

Joshua 同時通知 Shreateh,由於他違反了臉書的服務條款,在抓蟲過程中影響到用戶,因此無法頒給他獎金,但希望他繼續與團隊合作改善資訊安全。

一位臉書工程師在 Hacker News 網站上發文指出,這個漏洞已經修補完畢,且承認 Shreateh 當初提出問題時應該要更受到重視。現在他在佐克伯專頁上留言,已違反臉書的資訊公開政策。


全球最大的Facebook,居然拿這個當理由「在抓蟲過程中影響到用戶,因此無法頒給他獎金」,他一開始就沒有想要影響用戶,是Facebook自己不鳥!連一點$$都不願意給,很顯然非常的自傲!說是提供獎金,根本就是說假的!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏