Web stranice

Jednostavne pogreške kodiranja su alarmantne s obzirom na opseg t

Section 7

Section 7
Anonim

Web-mjesta kao što su MySpace i Facebook obično blokiraju druge domene od traženja i primanja podataka iz razloga privatnosti, Facebook je zabranio pristup ostalim aplikacijama na svojoj glavnoj domeni, ali razvojni programer u Nizozemskoj, Yvo Schaap, utvrdio je da će Facebook dopustiti podatke da se daju iz jedne od njezinih poddomena.

Budući da je poddomena također bila domaćin svih Facebookovih podataka, bilo bi moguće ukrasti podatke mameći žrtvu na URL s Flash aplikacijom prilagođenom za prikupljanje podataka ako je žrtva imala njihova automatska prijava je omogućena, što većina ljudi čini, prema Schaapovom blogu.

"Više invazivno i skriveno iskorištavanje moglo bi sakupljati sve osobne fotografije, podatke i poruke korisnika na središnjem poslužitelju bez ikakvog traga, a nema razloga zašto ovo ne bi se već dogodilo s oba Facebook i MySpace podatka ", napisao je Schaap na svom blogu.

Također je našao problem na MySpaceu koji je omogućio domenu pod nazivom" farm.sproutbuilder.com "za pristup podacima. Aplikacija Flash može se prenijeti na tu web-lokaciju, čime bi se omogućilo pristup podacima ako je žrtva posjetila zlonamjerni URL.

Pogled na najnoviju datoteku Facebooka crossdomain.xml pokazuje da se čini da je bug bio fiksan. Izgleda da je MySpace preuzeo "farm.sproutbuilder.com" iz svojeg popisa za više domena.

"Nije bilo otkrivenih privatnih MySpace podataka i ranjivost nikada nije iskorištena", navodi se u priopćenju.