安全研究员发现Instagram漏洞,遭FaceBook高管威胁

一位独立安全研究人员声称,他曾发现了Instagram中一系列安全漏洞和配置缺陷,通过利用这些漏洞,他成功地获取了访问存储在Instagram服务器上敏感数据的权限;在他向相关厂商报告了这些漏洞后,却受到了Facebook的威胁。

[[159845]]

是否想过如何破解Instagram?或者如何黑掉一个facebook账户?Well,现在就已经有人就做到了!但是,需要记住的是,甚至负责地报告一个安全漏洞都可能会导致它们对你采取法律措施。

漏洞分析

一位独立安全研究人员声称,他曾发现了Instagram中一系列安全漏洞和配置缺陷,通过利用这些漏洞,他成功地获取了访问存储在Instagram服务器上敏感数据的权限;在他向相关厂商报告了这些漏洞后,却受到了Facebook的威胁。其中,存储在Instagram服务器上的敏感数据包括:

1、Instagram网站的源代码

2、Instagram的SSL证书和私钥

3、用于签名认证cookie的密钥

4、Instagram用户和员工的私人信息

5、邮件服务器证书

6、超过六个其他关键功能的密钥

然而,不但没有给他提供奖励,Facebook反而威胁要起诉该研究人员,理由是他故意隐瞒漏洞和信息。Synack的一位高级安全研究员,Wesley Weinberg参加了Facebook的bug赏金计划,在他的一位朋友暗示他sensu.instagram.com的一个服务器上可能存在漏洞后,他便开始分析Instagram系统。

这位研究人员发现了一个远程代码执行漏洞,该漏洞存在于Instagram处理用户会话cookie的方式中,这些cookie通常用来记住用户的登录细节。这个远程代码执行漏洞可能是因为下面两个缺陷:

1、运行在服务器上的Sensu-Admin Web应用程序包含一个硬编码的Ruby密钥令牌。

2、主机上运行了Ruby(3.x)版本,该版本的Ruby会通过Ruby会话cookie受代码执行漏洞的影响。

利用该漏洞,Weinberg能够迫使服务器吐出一个数据库,其中包含登录细节,包括Instagram和Facebook员工的凭证。虽然这些密码以“bcrypt”进行了加密,但Weinberg能够在几分钟内破解大量弱密码(例如changeme、instagram、password)。

暴露所有信息,包括你的自拍照

Weinberg并没有就此停止。他仔细研究了在服务器上发现的其他配置文件,并发现其中一个文件中包含了一些Amazon Web服务账户的密钥,以及用于寄宿Instagram Sensu设置的云计算服务。

这些密钥列出了82个 Amazon S3 bucket(存储单元),但这些bucket都是互不相同的。在那个bucket中的最新文件中,他并未发现任何敏感信息,但是当他查看旧版本的文件时,他却发现了另一个密钥对,使用它能够阅读所有82个bucket的内容。

 

Weinberg无意中发现了几乎所有的内容,包括:

1、Instagram的源代码

2、SSL证书和私钥(包括instagram.com和*.instagram.com)

3、用于与其他服务交互的API密钥

4、Instagram用户上传的图片

5、instagram.com网站上的静态内容

6、邮件服务器证书

7、iOS和Android应用程序签名密钥

8、其他敏感数据

 

负责任的信息披露,但Facebook却威胁诉讼

Weinberg将它的发现报告给了Facebook的安全团队,但该社交媒体巨头担心他在发现该问题时,就已经访问了其用户和员工的私人数据。所以,Weinberg不仅未收到Facebook的奖励,反而被Facebook的赏金计划判定为不合格。

在12月初,Weinberg声称他的老板Synack CEO Jay Kaplan收到来自Facebook安全主管Alex Stamos的一个可怕的电话,该电话是关于Weinberg在Instagram中发现的漏洞的,这个漏洞使得Instagram和Facebook用户暴露在毁灭性的攻击风险中。

Weinberg在它的博文中的题目为“威胁和恐吓”的部分中写道:

“Stamos表示,他不想让Facebook的法律团队参与进来;但是,他不确定这是否是需要他通过法律部门去解决的事情。”

作为回应,Stamos发表了一份声明,说他“未威胁要采取法律行动来反对Synack和Weinberg,也未要求解雇Weinberg。”Stamos说他只告诉Kaplan“让双方的律师不要插手此事。”

Facebook回应

在该研究人员最初发表博文之后,Facebook发布了回应,声称对方的责备是纯属子虚乌有,并表示并未警告Weinberg不能发表他的发现,而是表示要求他不要公开所访问的私人信息。

该社交媒体巨头证实sensu.instagram.com域名中确实存在远程代码执行漏洞,并向Weinberg和他的朋友承诺2500美元的漏洞奖金。然而,允许Weinberg获取访问敏感数据权限的其他漏洞并不合格,Facebook表示Weinberg违反了用户隐私而访问了私人数据。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/130544.html<

(0)
管理的头像管理
上一篇2025-02-26 03:23
下一篇 2025-02-26 03:24

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注