3月9日消息,據外電報道,一名印度安全研究員向社交網絡Facebook報告了他最新發現的一個簡單但卻非常嚴重的安全漏洞,Facebook公司確認之后立即修復了這個漏洞,并給他發放了1.5萬美元的獎勵。
這名安全研究員名叫阿南德-普拉卡什(Anand Prakash)。他向Facebook公司報告稱,該社交網絡的密碼設置存在安全缺陷,黑客可以輕而易舉地登錄用戶的賬戶。Facebook立即修復了這個漏洞,并通過其“捉蟲賞金計劃”獎勵給了他1.5萬美元。
普拉卡什在周一發布的一篇博文中稱,這個漏洞可以讓他越過用戶直接登錄其Facebook賬號。他可以訪問到用戶賬號中的所有信息,包括消息、照片、視頻以及財務信息。
從2011年起,Facebook開始推出“捉蟲賞金計劃”,獎勵向該公司報告安全漏洞的安全研究員、黑客和其他人士。Facebook并不是唯一一家這樣做的公司。隨著網絡犯罪活動愈演愈烈,危害越來越大,谷歌和微軟等一批科技公司也相繼推出了類似的計劃。
普拉卡什在其博文中解釋說,在某些版本的Facebook中安全協議缺失,從而可以讓黑客在合法用戶毫不知情的情況下重新設置他們的賬戶密碼。
在Facebook網站上,當你忘記登錄密碼而無法登錄的時候,你可以使用該網站的密碼重置功能來恢復登錄。你可以輸入你的手機號碼、電子郵箱地址、用戶名或真實姓名來確認你的賬戶。然后,Facebook就會給你發送一個六位數字的代碼,你輸入這個代碼就可以重新設置密碼。
一些黑客往往會向Facebook請求重置某個賬戶的密碼,然后通過運行相關的程序來猜測Facebook可能會發出的六位數字代碼,而不會等待從Facebook接收這個代碼。Facebook主網的安全設置可以防止黑客這樣投機取巧。在代碼輸入錯誤10到12次之后,該網站就會封住這個賬戶。但是,在Facebook的測試頁面上如beta.facebook.com和mbasic.beta.facebook.com上,情況卻發生了變化。普拉卡什稱,Facebook主網上的反暴力破解攻擊的安全措施在其他版本的網站上并不存在,因而給了黑客可趁之機。
普拉卡什嘗試用暴力破解攻擊的方法來攻擊自己的賬戶,結果成功為自己的賬戶設置了新的密碼,并訪問到了賬戶中存儲的各種信息。
在2月22日,普拉卡什向Facebook公司報告了這個安全漏洞。由于這個漏洞很嚴重,而且很多網絡攻擊者的技能足以利用這個漏洞,Facebook馬上測試、確認和修復了這個漏洞。該公司還給普拉卡什提供了捉蟲賞金以資鼓勵。