| 关键词:Facebook 漏洞 白帽 文件 Portal 安全 2019 附件 图片 视频 |
![]() 大家好!这篇文章我想和大家分享我近期在Facebook上发现的最大的漏洞,让我们立即开始吧! 2019年1月22日凌晨4点,我正在抽烟,突然,我就想试试Portal Facebook。 什么是Portal FacebookFacebook Portal是Facebook的智能聊天设备。有关详细信息,请参阅此链接 我之前已经测试过其网站portal.facebook.com,没有发现任何漏洞,但当我再次打开该网站并切换到帐户设置时,我发现了一些以前没有没有的新内容,一个聊天机器人,如下图所示: ![]() 然后我注意到可以上传附件,比如图片、视频和文件。自然而然,我开始测试这个上传功能,所以我先上传了普通的图片,并用Burpsuite截取了请求,想看看post请求中的参数是什么: POST /messaging/send/ HTTP/1.1 Host: www.facebook.com client=mercury&action_type=ma-type:user-generated-message&body=&ephemeral_ttl_mode=0&has_attachment=true&image_ids[0]=123&message_id=111&offline_threading_id=123 正如你在上面的请求中看到的,它有一个有趣的参数,image_ids[0],貌似和我在portal Facebook的聊天框中上传的图片有关。我想如果我把这个ID改成其他用户的图片ID,然后再放行请求,会发生什么?!!!???这还只是图片,如果你上传其他附件(文件、视频和音频消息)呢!! 最后,我成功在对话框中看到了其他人的上传的文件! 在进行了大量测试后,我总结了以下几点:
我的想法想象一下,如果一个攻击者发现了这个漏洞,并通过脚本遍历其他用户的上传附件ID(图像ID、视频ID、文件ID和音频消息ID)。 注意,这可能涉及到每天使用Facebook聊天的数百万用户。如果攻击者恰好获得了一个非常重要人物的文件,那就太危险了。 我直接向Facebook安全团队报告了这个漏洞,他们给了我非常高的奖金15000美金,所以非常感谢! ![]() 同时,我要感谢我的兄弟Kassem Bazzoun和Max Pasqua,感谢他们的大力支持! 时间线:2019年1月22日-初次报告 2019年2月4日-报告审核 2019年2月13日-漏洞修复 2019年2月13日-修复确认 2019年2月13日–奖励15000美金 POC![]() 视频地址:https://v.youku.com/v_show/id_XNDA2MzQ1NjcyOA==.html?spm=a2h3j.8428770.3416059.1 感谢你的阅读! 本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场 来源:https://nosec.org/home/detail/2249.html 白帽汇从事信息安全,专注于安全大数据、企业威胁情报。 公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。 为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务。 |
| 本文出处: https://www.toutiao.com/a6658162854736167438/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|