فیسبوک توسط یک هکر کلاه سفید هک شد!
به گزارش خبرگزاری ایتنا، در ماه گذشته، یک محقق مصری موفق شد نقص امنیتی مهمی را در فیسبوک شناسایی کند. به گفته بسیاری از کارشناسان امنیت اینترنت، این نقص امنیتی به قدری بزرگ بود که میتوانست تعداد زیادی از مشترکان را در معرض خطر قرار دهد.
به گزارش ایتنا محمد رمضان به عنوان یک هکر "کلاه سفید" مصری، موفق شد پلت فرم محبوب فیسبوک را تنها با استفاده از یک سند متنی Word هک کند. به گفته این محقق، او همیشه در جستوجوی کشف آسیبپذیری در پلتفرمهای محبوب دنیا بوده که بتواند تواناییهای خود را به عنوان یک هکر اخلاقی به همگان اثبات نماید. بالأخره او موفق شد این کار را با کشف یک نقص امنیتی بزرگ در اپلیکیشن فیسبوک که ویژه سیستمهای عامل اندروید، iOS و ویندوز طراحیشده، به اتمام برساند.
مدتهاست که کارشناسان امنیتی، شبکه اجتماعی فیسبوک را موردانتقاد قرار دادهاند، اما مارک زاکربرگ مؤسس این شبکه اجتماعی آنلاین، همواره بر امنیت بالای فیسبوک و تحت پوشش قرار گرفتن تمام حفرههای امنیتی در سرورهایشان اشارهکرده است.
این هکر مصری، در صفحه Careers at Facebook که به منظور ایجاد فرصتهای شغلی در بخشهای مختلف شبکه اجتماعی فیسبوک ایجادشده، به یک آسیبپذیری بزرگ دست یافت. به گفته این محقق، تنها فایلهای متنی docx و داکیومنت Pdf قابل بارگذاری هستند.
او میدانست که فایلهای Docx فایلهای فشرده ای هستند که محتوای داخل آنها از چندین فایل xml تشکیل شده است و به سادگی توسط یک برنامه فشرده ساز قابل استخراج میباشد. بنابراین به کمک برنامه 7-zip ویندوز یک فایل متنی docx را باز کرد و از داخل آن فایل [Content_Types].xml را با کد های شخصی خود جایگزین نمود تا بتواند با فایل دومی با پسوند .dtdکه روی سیستم شخصی خود دارد، ارتباط از راه دور برقرار کند.
از این طریق، او قادر بود به پروفایل و تمامی فایل های متعلق به کاربرانی که رزومه خود را در صفحه Careers at Facebook بارگذاری میکردند، دسترسی کامل داشته باشد. سپس در وب سایت شخصی خود اعلام کرد: "من به کمک یک فایل متنی ساده، توانستم سرور فیس بوک را مجبور کنم تا با رایانه شخصی ام ارتباط بر قرار کند!"
به نظر می رسد او با استفاده از نقص امنیتی XXE موجود که قبلاً در سال ۲۰۱۳ توسط کارشناسان امنیتی فیس بوک رفع شده بود، موفق شد سرور میزبانی فیس بوک را مورد حمله قرار دهد. حال تصور کنید که یک هکر بتواند از طریق یک فایل ساده متنی، به تمامی اطلاعات داخل یک شبکه سازمانی بزرگ دست پیدا کند؛ دقیقاً این اتفاق زمانی رخ می دهد که یکی از کارمندان در محیط کاری خود به شبکه اجتماعی فیس بوک متصل شده و فایل رزومه خود را در آن بارگذاری نمایند.درحال حاضر این نقص بزرگ پوشش داده شده است و این هکر موفق، بابت شناسایی و اعلام این نقص به شبکه اجتماعی فیس بوک، مبلغی حدود ۶۳۰۰ دلار به عنوان پاداش دریافت کرد. وجود چنین اشکالی نشان می دهد که آسیب پذیری حساب های کاربری فیس بوک ساده تر از آن چیزی است که به نظر می رسد اما کاربران از وجود این آسیب پذیری ها بی اطلاع هستند.