安全研究员发现Instagram漏洞,遭FaceBook高管威胁

安全 漏洞
一位独立安全研究人员声称,他曾发现了Instagram中一系列安全漏洞和配置缺陷,通过利用这些漏洞,他成功地获取了访问存储在Instagram服务器上敏感数据的权限;在他向相关厂商报告了这些漏洞后,却受到了Facebook的威胁。

一位独立安全研究人员声称,他曾发现了Instagram中一系列安全漏洞和配置缺陷,通过利用这些漏洞,他成功地获取了访问存储在Instagram服务器上敏感数据的权限;在他向相关厂商报告了这些漏洞后,却受到了Facebook的威胁。

[[159845]]

是否想过如何破解Instagram?或者如何黑掉一个facebook账户?Well,现在就已经有人就做到了!但是,需要记住的是,甚至负责地报告一个安全漏洞都可能会导致它们对你采取法律措施。

漏洞分析

一位独立安全研究人员声称,他曾发现了Instagram中一系列安全漏洞和配置缺陷,通过利用这些漏洞,他成功地获取了访问存储在Instagram服务器上敏感数据的权限;在他向相关厂商报告了这些漏洞后,却受到了Facebook的威胁。其中,存储在Instagram服务器上的敏感数据包括:

1、Instagram网站的源代码

2、Instagram的SSL证书和私钥

3、用于签名认证cookie的密钥

4、Instagram用户和员工的私人信息

5、邮件服务器证书

6、超过六个其他关键功能的密钥

然而,不但没有给他提供奖励,Facebook反而威胁要起诉该研究人员,理由是他故意隐瞒漏洞和信息。Synack的一位高级安全研究员,Wesley Weinberg参加了Facebook的bug赏金计划,在他的一位朋友暗示他sensu.instagram.com的一个服务器上可能存在漏洞后,他便开始分析Instagram系统。

这位研究人员发现了一个远程代码执行漏洞,该漏洞存在于Instagram处理用户会话cookie的方式中,这些cookie通常用来记住用户的登录细节。这个远程代码执行漏洞可能是因为下面两个缺陷:

1、运行在服务器上的Sensu-Admin Web应用程序包含一个硬编码的Ruby密钥令牌。

2、主机上运行了Ruby(3.x)版本,该版本的Ruby会通过Ruby会话cookie受代码执行漏洞的影响。

利用该漏洞,Weinberg能够迫使服务器吐出一个数据库,其中包含登录细节,包括Instagram和Facebook员工的凭证。虽然这些密码以“bcrypt”进行了加密,但Weinberg能够在几分钟内破解大量弱密码(例如changeme、instagram、password)。

暴露所有信息,包括你的自拍照

Weinberg并没有就此停止。他仔细研究了在服务器上发现的其他配置文件,并发现其中一个文件中包含了一些Amazon Web服务账户的密钥,以及用于寄宿Instagram Sensu设置的云计算服务。

这些密钥列出了82个 Amazon S3 bucket(存储单元),但这些bucket都是互不相同的。在那个bucket中的最新文件中,他并未发现任何敏感信息,但是当他查看旧版本的文件时,他却发现了另一个密钥对,使用它能够阅读所有82个bucket的内容。

安全研究员发现Instagram漏洞,遭FaceBook高管威胁

 

Weinberg无意中发现了几乎所有的内容,包括:

1、Instagram的源代码

2、SSL证书和私钥(包括instagram.com和*.instagram.com)

3、用于与其他服务交互的API密钥

4、Instagram用户上传的图片

5、instagram.com网站上的静态内容

6、邮件服务器证书

7、iOS和Android应用程序签名密钥

8、其他敏感数据

安全研究员发现Instagram漏洞,遭FaceBook高管威胁

 

负责任的信息披露,但Facebook却威胁诉讼

Weinberg将它的发现报告给了Facebook的安全团队,但该社交媒体巨头担心他在发现该问题时,就已经访问了其用户和员工的私人数据。所以,Weinberg不仅未收到Facebook的奖励,反而被Facebook的赏金计划判定为不合格。

在12月初,Weinberg声称他的老板Synack CEO Jay Kaplan收到来自Facebook安全主管Alex Stamos的一个可怕的电话,该电话是关于Weinberg在Instagram中发现的漏洞的,这个漏洞使得Instagram和Facebook用户暴露在毁灭性的攻击风险中。

Weinberg在它的博文中的题目为“威胁和恐吓”的部分中写道:

“Stamos表示,他不想让Facebook的法律团队参与进来;但是,他不确定这是否是需要他通过法律部门去解决的事情。”

作为回应,Stamos发表了一份声明,说他“未威胁要采取法律行动来反对Synack和Weinberg,也未要求解雇Weinberg。”Stamos说他只告诉Kaplan“让双方的律师不要插手此事。”

Facebook回应

在该研究人员最初发表博文之后,Facebook发布了回应,声称对方的责备是纯属子虚乌有,并表示并未警告Weinberg不能发表他的发现,而是表示要求他不要公开所访问的私人信息。

该社交媒体巨头证实sensu.instagram.com域名中确实存在远程代码执行漏洞,并向Weinberg和他的朋友承诺2500美元的漏洞奖金。然而,允许Weinberg获取访问敏感数据权限的其他漏洞并不合格,Facebook表示Weinberg违反了用户隐私而访问了私人数据。

责任编辑:蓝雨泪 来源: FreeBuf
相关推荐

2024-02-05 22:31:01

2013-08-18 18:26:21

App Store漏洞

2013-01-24 10:04:41

2020-12-23 17:50:46

AI语言模型AI伦理

2009-11-19 13:04:16

2014-12-25 09:51:32

2021-11-11 08:38:09

漏洞医疗设备网络攻击

2022-08-21 07:47:26

隐私安全JS代码数据

2024-01-15 11:45:27

2014-03-12 10:42:44

2023-01-31 11:33:36

2021-02-21 00:18:47

恶意软件研究职业技术

2022-01-06 11:10:01

漏洞网络安全网络攻击

2009-05-22 15:46:09

Facebook应用验证漏洞

2014-11-07 10:37:57

2022-06-15 18:57:43

人工智能

2020-09-21 14:25:26

Google 开源技术

2023-06-27 09:12:34

2020-10-14 10:39:50

漏洞网络攻击网络安全

2009-05-05 14:28:56

mcafee虚拟化虚拟机
点赞
收藏

51CTO技术栈公众号