کارگزار فیسبوک و وب شل آلوده
به گزارش واحد امنیت سایبربان؛ فیسبوک اشارهکرده است که این وب شل بهوسیله یک محقق دیگر که مشغول تجزیهوتحلیل آسیبپذیریهای فیسبوک بوده بارگذاری شده و خاطرنشان کرد که دادههای کاربران هیچگاه در معرض خطر قرار نگرفتهاند.
Orange Tsai، یکی از مشاوران DevCOre در حال تجزیهوتحلیل زیرساختهای فیسبوک بود که به یک دامنه به نام files.fb.com برخورد کرده است. این دامنه میزبان یک رابط کاربری ورود به وبگاه برای دستگاه انتقال فایل Accellion بوده است، دستگاهی که در شرکتها برای انتقال امن دادهها استفاده میشود.
درحالیکه آسیبپذیری شناختهشده در محصول Accellion بهوسیله شرکت فیسبوک وصله شده بود، محققان درمجموع ۷ مشکل ناشناخته را کشف کردند که شامل آسیبپذیریهای مربوط به XSS، افزایش سطح دسترسی و اجرای کد از راه دور میشد.
این کارشناس از یک آسیبپذیری تزریق کد SQL استفاده کرد که به وی اجازه میداد تا کدی را از راه دور اجرا کرده و یک وب شل را در کارگزار فیسبوک بارگذاری کند.
بهمحض اینکه او کنترل این کارگزار را به دست گرفت، شروع به جمعآوری اطلاعات برای ارائه به برنامه پاداش در برابر گزارش آسیبپذیری فیسبوک نمود. اینزمانی بود که او کشف کرد کسی دیگر از قبل یک وب شل را در این کارگزار بارگذاری کرده است.
وب شل مذکور تلاش میکرد تا اعتبارنامههای ورودی کارمندان فیسبوک را که از خدمات انتقال فایل استفاده میکردند، جمعآوری کند. Tsai متوجه شد که این اسکریپت تقریباً ۳۰۰ اعتبارنامه @fb.com و @facebook.com را در بازه زمانی بین ۱ تا ۷ فوریه جمعآوری کرده است.
بر اساس رویدادهای نام پیداشده در کارگزار، این محقق میگوید که اشخاص غیرمجاز در اوایل جولای سال ۲۰۱۵ و اواسط سپتامبر سال ۲۰۱۵ به دو موقعیت دست پیدا کردند. شایانذکر ست که «نفوذ» ماه جولای تنها چند روز قبل از این صورت گرفته که Rapid7 تعدادی از آسیبپذیریهای جدی را در دستگاه انتقال فایل Accellion افشاء کند که بهوسیله این سازنده چند هفته قبل از آن وصله شده بود.
این کارشناس به فیسبوک در مورد این آسیبپذیری و وجود وب شل اطلاع داد و جایزهای به مبلغ ۱۰ هزار دلار را بهعنوان پاداش کار خود دریافت کرد. همچنین آسیبپذیریهای محصول Accellion نیز به سازنده آن گزارش دادهشده و جزییات آن در آینده در معرض عموم قرار خواهد گرفت.
فیسبوک به SecurityWeek گفته است که وب شل بهوسیله یک محقق بارگذاری شده که مشغول تجزیهوتحلیل همان آسیبپذیریها بوده است و بنابراین هیچ دلیلی وجود ندارد که تصور کنیم فعالیتهای او ماهیتی خرابکارانه داشته است. این شرکت توضیح داده است که این کارگزار که توسط این آسیبپذیریها در محصول Accellion در معرض خطر قرارگرفته است، بخشی از سامانه فیسبوک و حاوی اطلاعات کاربران نبوده است. فیسبوک گفته است که دیگر از این نرمافزار آسیبپذیر استفاده نمیکند.
فیسبوک در ماه فوریه گزارش داده که از زمان راهاندازی برنامه پاداش در برابر گزارش آسیبپذیری خود از سال ۲۰۱۱ تاکنون ۴.۳ میلیون دلار به محققان پاداش پرداخت کرده است.