色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

一個名為“NameTests”的第三方應用程序最近被爆存在重大漏洞

DPVg_AI_era ? 來源:未知 ? 作者:李倩 ? 2018-07-02 16:23 ? 次閱讀

漏洞賞金獵人Inti De Ceukelaire發博客稱,Nametests.com的第三方智力競賽應用讓1.2億Facebook用戶的數據面臨泄露風險,用戶在Facebook上的姓名、出生日期、婚姻狀態、好友名單、圖片等等信息都可能被濫用。在刪除應用后,仍然會顯示用戶的身份。

在劍橋分析(Cambridge Analytica)的數據濫用丑聞后,Facebook開始進行歷史應用審查。然而這次審查捅出了更多問題。

一個名為“NameTests”的第三方應用程序最近被爆存在重大漏洞,1.2億用戶的信息都有可能被泄露。

NameTests測試頁面

只要用戶注冊Nametests.com網站中的任何一款智力競賽應用,他們在Facebook上的個人數據都會被泄漏。這些數據包括姓名、出生日期、婚姻狀態、好友名單、圖片等等。即便是用戶刪除了這些應用,這些數據也依然會被泄漏。

戲劇性的是,在4月底,Facebook加強數據管理,通過自己的“數據濫用漏洞賞金計劃”提醒測試類應用(quiz apps)有泄露數據的風險,但過了一個月之后,這些應用仍好好地在Facebook平臺上。

直到漏洞賞金獵人Inti De Ceukelaire發現NameTests的問題。

在刪除應用后,仍然會顯示用戶的身份

Nametests是一個智力測試應用,能夠根據測試來推斷用戶更像哪個人物。在加載測試時,網站會提取個人信息并將其顯示在網頁上。以下是賞金獵人De Ceukelaire的個人信息來源:

http://nametests.com/appconfig_user

理論上,每個網站都可能要求提供這些數據。請注意,這些數據還包括一個“token”,用于訪問用戶授權應用程序訪問的所有數據,例如照片、帖子和朋友。

讓De Ceukelaire震驚的是,這些數據已經向任何請求它的第三方公開提供。

在正常情況下,其他網站將無法訪問此信息,Web瀏覽器有適當的機制來防止這種情況發生。然而,在這種情況下,數據被封裝在一個叫javascript的東西里,這是此規則的一個例外。

javascript的基本原則之一是它可以與其他網站共享。由于NameTests在javascript文件中顯示用戶的個人數據,因此幾乎任何網站都可以在他們請求時訪問它。

NameTests想知道你是誰,所以訪問nametests.com/appconfig_user,但任何其他網站也可以這樣做。

為了驗證它實際上很容易竊取別人的信息,De Ceukelaire建立了一個網站,連接到NameTests并獲取關于它的訪問者的一些信息。NameTests還會提供一個稱為訪問token的密鑰,根據授予的權限,該密鑰可用于訪問訪問者的帖子、照片和朋友。只需要一次訪問De Ceukelaire的網站就可以訪問一個人的信息長達兩個月。

即使在刪除應用后,NameTests仍然會顯示用戶的身份。為了防止這種情況發生,用戶必須手動刪除設備上的Cookie,因為NameTests.com不提供注銷功能。

一般用戶不想讓任何網站知道自己是誰,更不用說竊取用戶的信息或照片。如果濫用此漏洞,廣告客戶可能會根據Facebook帖子和朋友定位(政治)廣告。更露骨的網站可能會利用這個漏洞敲詐訪問者,威脅要把用戶秘密搜索歷史泄露給他的朋友。

1.2億用戶面臨數據泄露風險

據Facebook稱,NameTests擁有超過1.2億活躍的月度用戶。

為了更好地掌握這些測驗的覆蓋面,De Ceukelaire列出了他們的NameTest本地化Facebook頁面列表,其中有超過一百萬個喜歡的頁面,這是相當可怕的數字。

4月22日,De Ceukelaire第一次向Facebook報告了這一情況。4月30日,他收到了Facebook的初步回復,對方表示他們正在調查(looking into)。

De Ceukelaire在5月14日又發送了一封后續電子郵件,詢問Facebook是否已經聯系了應用程序開發人員。

直到5月22日,距離De Ceukelaire第一次向Facebook報告問題后的一個月,Facebook回復說可能需要三到六個月的時間來調查這個問題(即他們最初的自動回復中提到的同一時間段)。而NameTests的測驗仍在進行中。

一個月后的6月25日,De Ceukelaire說,他注意到NameTests已經改變了它們處理數據的方式,從而關閉了它們暴露給第三方的訪問權限。第二天(6月26日),De Ceukelaire與NameTest的數字保護官員聯系,回答了有關Facebook漏洞和披露過程的一些問題。

第三天(6月27日),Facebook也證實了這一書面漏洞,并承認:“這可能會讓攻擊者確定Facebook平臺登錄用戶的詳細信息。”

Facebook還告訴他,它們已經和NameTests確認了,這個問題已經解決。它的應用程序仍然可以在Facebook的平臺上使用——這表明Facebook沒有發現導致它暫停其他第三方應用程序的可疑活動。(至少,假設它進行了調查。)

最后,根據數據濫用漏洞賞金計劃(Data Abuse Bounty Program)的條款,Facebook向一家慈善機構支付了4000x2美元的賞金——這也是De Ceukelaire的要求。

審查應用程序是Facebook的品牌公關行為?沒有執行力的規則不值得寫在紙上

今年,Facebook在“劍橋分析門”之后對歷史應用進行審查,扎克伯格說,公司將“調查所有在2014年我們改變平臺以大幅減少數據訪問之前能夠獲得大量信息的程序,我們將全面地審查所有應用和可疑的活動。”后來Facebook又啟動了數據濫用漏洞賞金計劃(Data Abuse Bounty Program)。

在審查期間,Facebook已經暫停了約200個應用程序。直到現在審查仍在進行中,目前也沒有關于何時結束審查過程(以及相關的調查)的正式時間表。

在4月底,通過自己的“數據濫用漏洞賞金計劃”,Facebook已經被提醒測試類應用(quiz apps)有泄露數據的風險,但過了一個月之后,這些應用仍好好地在Facebook平臺上。又過了一個月,這些漏洞才被修復。

TechCrunch認為,你不得不懷疑Facebook的審查是否有用,還是僅是Facebook的一種品牌公關行為。

潛在的問題是,Facebook是否對其平臺上運行的應用程序真的進行檢查。如果沒有任何積極的過程來實施條款與細則(T&C),那么擁有條款與細則就沒什么用。沒有執行力的規則不值得寫在紙上。

歷史證據表明,Facebook并沒有積極執行其開發人員條款與細則——盡管它現在聲稱正在“鎖定平臺”,但隱私丑聞太多。

劍橋分析丑聞中的測驗應用程序開發人員Aleksandr Kogan曾收集并銷售/倒手Facebook的用戶數據給第三方,他指責Facebook基本上沒有相關政策。Aleksandr Kogan認為,Facebook要對其平臺上發生的大規模數據濫用負責——而到目前為止,也只有一部分被曝光。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據
    +關注

    關注

    8

    文章

    7133

    瀏覽量

    89376
  • Facebook
    +關注

    關注

    3

    文章

    1429

    瀏覽量

    54880

原文標題:Facebook再曝數據漏洞!1.2億用戶數據面臨泄露風險

文章出處:【微信號:AI_era,微信公眾號:新智元】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    用于InterBase的ODBC驅動程序:可與多個第三方工具兼容

    支持從任何地方輕松安全地訪問實時 InterBase 數據。 選擇 Devart ODBC Driver for InterBase 的原因 集成 該驅動程序第三方數據分析工具兼容, 例如 Microsoft Excel,并與各種 IDE 和系統集成,例如
    的頭像 發表于 01-22 09:57 ?44次閱讀
    用于InterBase的ODBC驅動<b class='flag-5'>程序</b>:可與多個<b class='flag-5'>第三方</b>工具兼容

    EE-303:將VisualDSP線程安全庫與第三方RTOS配合使用

    電子發燒友網站提供《EE-303:將VisualDSP線程安全庫與第三方RTOS配合使用.pdf》資料免費下載
    發表于 01-07 14:09 ?0次下載
    EE-303:將VisualDSP線程安全庫與<b class='flag-5'>第三方</b>RTOS配合使用

    第三方檢測機構該如何提升核心競爭力?

    在國家“路”和“智能制造2025”等政策的引領下,面對競爭日益激烈的國際環境,作為全球最大的制造業國家,中國的檢測行業正經歷著迅猛的發展,成為全球增長最快、潛力最大的市場之第三方
    的頭像 發表于 12-17 15:44 ?224次閱讀
    <b class='flag-5'>第三方</b>檢測機構該如何提升核心競爭力?

    鴻蒙Flutter實戰:05-使用第三方插件

    # 鴻蒙Flutter 實戰:使用第三方插件 在鴻蒙Flutter開發中,如果涉及到使用原生功能,就要使用插件。使用插件有兩種方式,種是自己編寫原生ArkTS代碼,在Dart側調用。另外
    發表于 10-22 21:54

    維天地低代碼開發平臺助力第三方質檢行業數據可視化

    第三方 LIMS 檢驗檢測流程主要包括業務受理、檢驗檢測以及報告審核三個環節。由于每個第三方檢測機構都有其獨特的特點,它們在內部控制文件、原始記錄、組織結構和審批流程等方面存在顯著
    的頭像 發表于 08-09 13:59 ?305次閱讀
    <b class='flag-5'>三</b>維天地低代碼開發平臺助力<b class='flag-5'>第三方</b>質檢行業數據可視化

    請問esp8266會開放使用第三方云服務器嗎?

    如題,esp8266會開放使用第三方云服務器嗎,如百度,阿里云服務器?
    發表于 07-12 11:40

    是否有可能在支持gdb的第三方集成開發環境中使用DAS配置調試?

    是否有可能在支持 gdb 的第三方集成開發環境中使用 DAS 配置調試?
    發表于 07-02 07:29

    iOS漏洞第三方應用可創建動畫圖標

    5月28日消息,開發者布萊斯·波斯特維克(Bryce Bostwick)在5月27日公布其發現,稱iOS系統存有漏洞,使第三方應用得以調用官方API,進而制作出動態應用圖標。
    的頭像 發表于 05-28 14:33 ?622次閱讀

    微軟或將開放Xbox主機授權給第三方廠商

    據悉,5 月 26 日,知名媒體 Windows Central 的編輯 Jez Corden 揭露了微軟即將遵循第三方手柄流程,允許在其 XBOX 主機上引入第三方產品。
    的頭像 發表于 05-27 15:18 ?694次閱讀

    MacPaw將在歐盟成員國推出第三方應用商店Setapp

    5月14日,MacPaw正式宣布將在今年5月14日在歐盟成員國面向蘋果iPhone推出第三方應用商城Setapp。自今年2月起,MacPaw已著手籌備該平臺。S
    的頭像 發表于 05-14 10:14 ?400次閱讀

    谷歌開放ZenDeviceEffects API,助第三方應用實現睡前屏幕管理

    據報道,谷歌近日在安卓 15 開發者預覽版 2 中推出了全新 ZenDeviceEffects API,允許第三方應用訪問數字健康的就寢模式功能。
    的頭像 發表于 05-08 16:41 ?516次閱讀

    Labview如何內嵌操作第三方EXE程序

    自己在網上搜了下相關資料,能把第三方EXE內嵌進入容器里,但是有問題,這個第三方軟件必須手動拖到容器正中間,手動最大化。請問有什么方法可以自動實現嗎? 下圖是我內嵌的POLL 軟件。如圖!
    發表于 04-18 14:26

    YouTube強化廣告攔截器,第三方應用觀看視頻或受影響

    YouTube團隊在其支持網頁中聲明,為了更嚴格地執行違反服務條款的第三方應用程序,尤其是廣告屏蔽類,使用這些應用的用戶在瀏覽視頻時可能遇到緩沖問題或者顯示“此應用無法播放此內容”的錯誤信息。
    的頭像 發表于 04-16 15:02 ?560次閱讀

    Meta Quest頭顯將支持多款安卓第三方應用并行

    Meta已悄然啟動了與此相關的功能,意味著Quest頭顯可同時操作多個第三方Android應用。在此之前,Quest對第三方Android應用有嚴格限制,用戶每次僅能打開,無法實現
    的頭像 發表于 03-11 10:58 ?792次閱讀

    蘋果iOS 17.4版允許歐盟地區用戶使用第三方應用商店下載應用

    3月6日,蘋果正式推出iOS 17.4版本,首次符合歐州《數字市場法》規定,引入“第三方應用商店”選項,讓iPhone用戶能從非App Store處下載應用程序
    的頭像 發表于 03-06 10:51 ?944次閱讀
    主站蜘蛛池模板: 一个人的HD高清在线观看| 久久久久久久久久综合情日本 | 大香交伊人| 九九大香尹人视频免费| 日本女人下面毛茸茸| 一本道mw高清码二区三区| 成人午夜精品久久久久久久秋霞| 精品国产乱码久久久久久免费 | 蝴蝶中文综合娱乐网2| 欧美性最猛xxxx在线观看视频| 亚洲2023无矿砖码砖区| 99精品视频在线免费观看| 花蝴蝶在线直播观看| 少妇无套内谢久久久久| 99re久久热在线视频| 红番阁免费观看| 天海翼精品久久中文字幕| 99精品国产自在自线| 久久精品热线免费| 亚洲成人中文| 国产激情视频在线| 日本xxxx19| nxgx69日本护士| 免费成人小视频| 瑜伽牲交AV| 精品久久久久中文字幕日本| 色爱AV综合区| 99在线精品国自产拍| 辣文肉高h粗暴| 樱花草在线观看影院| 国产真实强被迫伦姧女在线观看| 色欲人妻无码AV专区| 被高跟鞋调教丨vk| 秋霞电影院兔费理论84MB| 91九色porny蝌蚪| 男人扒开添女人屁股| 24小时日本在线电影| 久久永久视频| 51vv视频社区| 欧美97色伦综合网| 99无人区码一码二码三|