Facebook Messenger有漏洞,可窜改对话内容、删除连结或档案 漏洞影响Facebook Messenger网页版及Android版本,CheckPoint指出骇客可在使用者不知情下窜改对话内容,不啻可能造成误会,还可能宣称已和用户达成协议、诬陷戓湮灭证据。透过自动化机制不断更新C&C伺服器位址,躲过安全防堵机制,以长期散布勒赎软体。 安全公司CheckPoint揭露网页版及Android版Facebook Messenger一项漏洞,可导致已传送的讯息、相片、档案或连结遭到修改或移除。脸书(Facebook)已经在上个月修补漏洞。 这项漏洞是出现在Facebook.com的Messenger功能,以及Android版Messenger App上的设定问题。在iOS用户端中,一旦系统察觉有重复讯息,就会优先显示最初的内容于对话双方装置上。然而Android版本的组态问题,导致系统会显示最新的Messenger讯息,使发文方可以修改内容。 CheckPoint产品漏洞研究部门主管Oded Vanunu指出,藉由这项漏洞,不肖人士可以在使用者不知情下变更一整个对话串;藉由窜改对话纪录,不但可能造成一般的误会,骇客还可以冒称已经和用户达成协议、诬陷他人、湮灭犯罪证据。更厉害的是网路罪犯可透过自动化机制,不断更新包含最新C&C伺服器位址的连结,躲过安全防堵机制,达到长期散布勒赎软体的目的。 Facebook证实了这个问题,同时在接获CheckPoint通报后已经于5月加以修补。 但Facebook表示这项漏洞的风险并不大。首先,发话方仅能修改自己的讯息,无法修改别人的对话。此外也不会影响到其他平台,像是Messenger.com上的对话纪录,而且Android版Messenger从伺服器端重新载入讯息内容时,也会矫正被修改过的内容。 Facebook并强调,发话者即使加入了恶意内容,也会被该网站的反恶意程式及垃圾邮件过滤功能侦测及封锁,而不会影响到收讯方。 Facebook是透过抓漏奖励方案获得CheckPoint的通报。该公司年初表示,自2011年发起抓漏奖励方案后,四年来已经发出430万美元抓虫奖金。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|