Россиянин нашел в Twitter «баг» для публикации сообщений от имени любого пользователя

04 мая 2017 17:35 #56471 от ICT
Уязвимость в Twitter Сотрудник российской компании Digital Security, которая занимается исследованиями в сфере кибербезопасности, обнаружил уязвимость в соцсети Twitter. Она дает возможность публиковать записи от лица любого пользователя на его странице. При этом злоумышленнику не требуется доступ к аккаунту жертвы. Для эксплуатации бага достаточно продвинутых пользовательских навыков. Уязвимость была выявлена 26 февраля 2017 г. Егором Жижиным, известным также под никнеймом kedrisec. К 28 февраля соцсеть закрыла «дыру». Twitter адресовал Жижину официальную благодарность вкупе с «крупным денежным вознаграждением», сообщает Digital Security. О факте обнаружения уязвимости компания рассказала лишь два месяца спустя, предоставив таким образом соцсети время на поиск аналогичных багов. Технические особенности Уязвимость была связана с наличием в Twitter сервиса ads.twitter.com. Сервис представляет собой библиотеку, которая позволяет загружать различные файлы, например, изображения или видео. Для эксплуатации бага нужно было зайти в ads.twitter.com и выбрать функцию «Загрузить медиафайл». В процессе соцсеть предоставляла пользователю возможность твитнуть этот файл и поделиться им с другими пользователями по выбору. Возможность твитнуть файл предполагает среди прочего использование id владельца изображения и id пользователя соцсети, на странице которого опубликуется твит. Для успешной публикации твита в чужом аккаунте достаточно было перехватить запрос на твит и подменить в запросе POST эти id, а также медийный ключ файла. http://filearchive.cnews.ru/img/zoom/2017/01/09/hakery_623.jpg ">[/url] Разместив ложные твиты в Twitter-аккаунтах нескольких СМИ, хакер мог спровоцировать катастрофу Подмена id хакера на те, которые принадлежат жертве, происходила достаточно легко: узнать нужные аккаунты можно с помощью различных сервисов. Сложность заключалась в том, что злоумышленнику нужно каким-то образом добыть медийный ключ файла, который содержится в библиотеке жертвы. Узнать этот ключ может только владелец файла. Подобрать ключ, состоящий из 18 цифр, практически невозможно. Поэтому преступнику следовало воспользоваться другой опцией – поделиться файлом с жертвой. После этого целевой аккаунт становился совладельцем файла, ключ которого уже известен хакеру. Главная опасность Особую опасность найденной уязвимости Digital Security видит в том, что используя этот баг, преступник мог разместить одинаковую информацию в нескольких аккаунтах одновременно. Если бы это были новостные издания или страницы публичных лиц, то такие действия могли спровоцировать экономическую или политическую катастрофу. Пример подобной провокации имел место в январе 2017 г., когда на странице издания The New York Times в Twitter было размещено сообщение о ядерном ударе по США со стороны России. На этот аккаунт, где газета размещает различные видеоролики, подписано более 250 тыс. читателей. Ложные твиты были вскоре удалены. Как выяснилось впоследствии, аккаунт газеты был взломан хакерской группировкой OurMine.[img]http://filearchive.cnews.ru/img/zoom/2017/01/09/hakery_623.jpg "> Разместив ложные твиты в Twitter-аккаунтах нескольких СМИ, хакер мог спровоцировать катастрофу Подмена id хакера на те, которые принадлежат жертве, происходила достаточно легко: узнать нужные аккаунты можно с помощью различных сервисов. Сложность заключалась в том, что злоумышленнику нужно каким-то образом добыть медийный ключ файла, который содержится в библиотеке жертвы. Узнать этот ключ может только владелец файла. Подобрать ключ, состоящий из 18 цифр, практически невозможно. Поэтому преступнику следовало воспользоваться другой опцией – поделиться файлом с жертвой. После этого целевой аккаунт становился совладельцем файла, ключ которого уже известен хакеру. Главная опасность Особую опасность найденной уязвимости Digital Security видит в том, что используя этот баг, преступник мог разместить одинаковую информацию в нескольких аккаунтах одновременно. Если бы это были новостные издания или страницы публичных лиц, то такие действия могли спровоцировать экономическую или политическую катастрофу. Пример подобной провокации имел место в январе 2017 г., когда на странице издания The New York Times в Twitter было размещено сообщение о ядерном ударе по США со стороны России. На этот аккаунт, где газета размещает различные видеоролики, подписано более 250 тыс. читателей. Ложные твиты были вскоре удалены. Как выяснилось впоследствии, аккаунт газеты был взломан хакерской группировкой OurMine.


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    РКН заявил о рассылке поддельных сообщений от его имени14.22Вторник, 11 августа 2015
    РКН обратится к правоохранителям в связи с рассылкой сообщений от его имени14.07Пятница, 28 августа 2015
    Россиянин нашел «дыру», жившую в ядре Linux 7 лет14.02Четверг, 16 марта 2017
    Россиянин нашел в ядре Linux кучу «дыр» из-за кривых драйверов USB13.87Пятница, 10 ноября 2017
    Россиянин нашел в шифровальщике для Linux «универсальный пароль» из одной буквы13.72Четверг, 02 февраля 2017
    В Twitter добавили функцию голосовых сообщений12.31Четверг, 18 июня 2020
    Глава Twitter опроверг слухи о новой хронологии сообщений12.05Понедельник, 08 февраля 2016
    Twitter запускает алгоритм отображения самых важных сообщений12.05Четверг, 11 февраля 2016
    Ошибка Twitter позволяет добраться до удалённых личных сообщений12.05Среда, 20 февраля 2019
    Twitter подал в суд на власти США из-за требования раскрыть личность критикующего их действия пользователя12.01Пятница, 07 апреля 2017

    Мы в соц. сетях