Facebook发现巨大安全漏洞,5000万用户受影响

简介:

Facebook周五证实了一个重大的安全漏洞,影响了近5000万用户,黑客利用Facebook的漏洞窃取了与用户个人资料相关的安全令牌,导致用户账户遭到了破坏。

2851a68320c228078509487ad1dfa0341bd61343

Facebook的股价当天下跌2.6%。

漏洞出现在Facebook的“View As”功能中,该功能可以让账户持有人查看其个人资料在其他用户界面上的展示。攻击者可以利用该漏洞窃取Facebook的访问令牌,这些令牌可以用来接管账号。令牌充当“数字密钥”让用户保持登录,这样他们就不必在每次使用应用程序时都输入密码。

Facebook已经修复了此漏洞,并提醒执法人员注意该漏洞,并在调查期间暂时禁用了“View As”功能。

虽然调查仍在进行中,但Facebook已经确认此次攻击源于它在2017年7月对视频上传功能所做的更改,影响了“View As”功能。攻击者找到了这个bug,用它来窃取访问令牌,然后从目标帐户转到其他帐户,以便窃取更多的令牌。

Facebook产品管理副总裁Guy Rosen表示,Facebook重置了5000万受影响帐户的安全令牌,以及在过去一年中使用“View As”功能查看的4000万个其他帐户。

总的来说,Facebook的20亿用户中,大约有9000万用户需要重新登录他们的帐户以及通过Facebook登录访问的任何应用程序。当他们重新登录时,他们会看到一个通知在他们News Feed的顶部解释发生了什么。

Rosen表示,如果Facebook发现更多受影响的账号,它将立即重置访问令牌。对于采取预防措施提前退出Facebook的用户,Facebook的安全和登录部分可以让用户查看他们登录的位置,并允许一次退出所有设备。

Facebook表示调查还处于起步阶段,攻击者是谁以及他们的意图仍然是未知数。一些业内专家开始关注Facebook为什么不能及早发现漏洞。

“Facebook如此受欢迎,但令我感到惊讶的是,无论是外部的测试人员还是Facebook的内部IT安全团队,过去从未发现黑客并报告过这个漏洞,”Comparitech的隐私权倡导者Paul Bischoff说。 “我很想知道这个漏洞在被发现和利用之前存在了多长时间。”


原文发布时间为:2018-09-29

本文来自云栖社区合作伙伴“SDNLAB”,了解相关信息可以关注“SDNLAB”。

相关文章
|
2月前
|
人工智能 监控 安全
HiClaw 加入 AgentScope,携手 CoPaw 共建多 Agent 的基础设施
近日,HiClaw GitHub 仓库迁移至 AgentScope 下,将携手 CoPaw 共建多 Agent 的基础设施。
518 38
|
存储 NoSQL 关系型数据库
可以存储文件的数据库有哪些?
可以存储文件的数据库有哪些?
2166 0
|
Shell 开发工具 git
git学习三:git使用:删除仓库,删除仓库内文件
通过GitHub的设置页面删除仓库,以及如何使用Git命令行删除仓库中的文件或文件夹。
2090 1
git学习三:git使用:删除仓库,删除仓库内文件
|
关系型数据库 Linux 数据库
PostgreSQL 入门指南:安装、配置与基本命令
本文从零开始,详细介绍如何在 Windows、Linux 和 macOS 上安装和配置 PostgreSQL,涵盖30+个实操代码示例。内容包括安装步骤、配置远程访问和用户权限、基础数据库操作命令(如创建表、插入和查询数据),以及常见问题的解决方案。通过学习,你将掌握 PostgreSQL 的基本使用方法,并为后续深入学习打下坚实基础。
15949 1
|
API Docker 容器
如何免费获取 ChatGPT API Key?
上篇文章介绍了NextChat项目,只需配置ChatGPT API Key即可拥有私人ChatGPT网页应用。本文继续介绍免费获取API Key的来源——GPT_API_free,一个拥有13.6K Star的Github开源项目。需用Github账号绑定领取Key,支持gpt-3.5-turbo、embedding、gpt-4,但gpt-4每天限3次调用。GPT_API_free也提供付费版API,以支持项目持续运营。
10295 0
如何免费获取 ChatGPT API Key?
|
缓存 监控 Java
DP读书:鲲鹏处理器 架构与编程(十四)ACPI与软件架构具体调优
DP读书:鲲鹏处理器 架构与编程(十四)ACPI与软件架构具体调优
518 1
|
Docker 容器
GNU nano使用(有些默认打开是nano的,之前都是vi编辑器)
GNU nano使用(有些默认打开是nano的,之前都是vi编辑器)
|
机器学习/深度学习 Python
Numpy中常用的10个矩阵操作示例(一)
Numpy中常用的10个矩阵操作示例
332 0
Numpy中常用的10个矩阵操作示例(一)
|
负载均衡 应用服务中间件 nginx
nginx配置详解
nginx配置详解
297 0
nginx配置详解