В Facebook SDK обнаружена новая уязвимость |
| 04.07.2014 16:54 |
|
Брешь ставит аутентификационные маркеры пользователей соцсети под угрозу компрометации. ИБ-специалисты из MetaIntell нашли важную уязвимость в заключительной версии Facebook SDK, которая ставит аутентификационные маркеры пользователей соцсети под угрозу компрометации. Применение Facebook SDK для Android и iOS есть самый простым методом интегрировать мобильные приложения с платформой Facebook. Набор программных инструментов для разработчиков разрешает облегчить написания и процесс считывания на Facebook API и пр. Механизм «Зайти c Facebook» (Login as Facebook) есть очень защищенным методом авторизации пользователей в сторонних приложениях, потому, что сам пароль вводить не необходимо. После того, как пользователь соглашается на предоставление данных, требуемых программой, Facebook SDK реализует поток OAuth 2.0 User-Agent для трансформации данных в Facebook от имени пользователя. Не обращая внимания на то, что токены запрещено никому раскрывать, хранятся они в незашифрованном виде в библиотеке Facebook SDK. Это указывает, что доступ к файлу с маркером возможно взять даже на невзломанном Android- либо iOS-устройстве. Опасность пребывает в том, что полностью каждое приложение, имеющее право доступа к файловой совокупности устройства, возможно применять для удаленного похищения аутентификационных маркеров. Это разрешит преступнику осуществить вход в учетную запись жертвы в Facebook. Ниже представлено видео с демонстрацией похищения токенов при помощи приложения «Viber» для iOS. |



