فيسبوك: ثغرة تسمح بإرسال ملفات تشغيليّة
الكاتب: بشار | يوم: 31 أكتوبر, 2011 | التعليقات: 0 | القراءات: - عدد المشاهدات 3٬869
اكتشف أحد الباحثين الأمنيين الأسبوع الماضي ثغرة تسمح للمهاجم بإرسال ملفات تشغيليّة لأي مستخدم لفيسبوك، دون أن يكون المهاجم من دائرة أصدقاء الضحيّة. لا يمكن لمستخدم إرسال ملفات تشغيلية سواءاً لأصدقائه أو غيرهم. لكن الباحث الأمني عثر على خلل في طريقة التّأكد من الملفات في خاصيّة الرسائل في فيسبوك، وتحديداً في طريقة تحليل الملف لمعرفة إذا ما كان نوع الملف مسموحاً به أو لا.
الباحث قام بعمل تعديل بسيط على اسم الملف، وذلك بإضافة فراغ بعد اسم الملف. لنفرض أنا الملف “test.exe” ملف غير مسموح إرساله كونه ملف تشغيلي. إضافة فراغ بعد اسم الملف تمكن المهاجم من تخطّي حماية فيسبوك وإرسال الملف إلى الضحيّة “test.ext ”
باستغلال الهندسة الإجتماعيّة، يمكن للمهاجم السيطرة على حاسوب الضحيّة في حال قام فتح الملف المرسل.
الباحث قام بتبليغ فيسبوك بالثغرة الشهر الماضي، وقد قام فريق فيسبوك بإغلاقها هذا الشهر.
بشار ماجستير نظم معلومات. مهندس أنظمة يمتلك خبرة في إدارة أنظمة ويندوز ولينكس. باحث ومختصص في مجال أنظمة المعلومات، معالجة الحوادث الأمنيّة، تحليل الإختراقات الأمنيّة، وفحصوصات الاختراق. حاصل على العديد من الشهادات الأمنيّة. عضو في مجلس استشاريّي معهد سانز لأمن المعلومات.