تاریخ انتشار: شنبه 1393/12/16 - 14:12
کد خبر: 160228

«فیس‌بوک» با یک فایل متنی هک شد

خبرنامه دانشجویان ایران: در ماه گذشته، یک محقق مصری موفق شد نقص امنیتی مهمی را در فیس‌بوک شناسایی کند که به گفته بسیاری از کارشناسان امنیتی، این نقص امنیتی به قدری بزرگ بوده که می‌توانسته تعداد زیادی از مشترکان را در معرض خطر قرار دهد.

به گزارش تسنیم، محمد رمضان به عنوان یک هکر کلاه سفید مصری، موفق شد پلت‌فرم محبوب فیس‌بوک را تنها با استفاده از یک سند متنی Word هک کند.

به گفته این محقق، او همیشه در جستجوی کشف آسیب‌پذیری در پلت‌فرم‌های محبوب دنیا بوده که بتواند توانایی‌های خود را به عنوان یک هکر اخلاقی به همگان اثبات نماید.

بالاخره او موفق شد این کار را با کشف یک نقص امنیتی بزرگ در اپلیکیشن فیس‌بوک که ویژه سیستم‌های عامل اندروید، iOS و ویندوز طراحی شده، به اتمام برساند.

مدت‌هاست که کارشناسان امنیتی، شبکه اجتماعی فیس‌بوک را مورد انتقاد قرار داده‌اند اما مارک زاکربرگ موسس این شبکه اجتماعی آنلاین، همواره بر امنیت بالای آن و تحت پوشش قرار گرفتن تمام حفره‌های امنیتی در سرورهایشان اشاره کرده است.

این هکر مصری، در صفحه Careers at Facebook که به منظور ایجاد فرصت‌های شغلی در بخش‌های مختلف شبکه اجتماعی فیس‌بوک ایجاد شده، به یک آسیب‌پذیری بزرگ دست یافت. به گفته این محقق، تنها فایل‌های متنی docx و داکیومنت Pdf قابل بارگذاری هستند.

رمضان می‌دانست که فایل‌های Docx فایل‌های فشرده‌ای هستند که محتوای داخل آنها از چندین فایل xml تشکیل شده و به سادگی توسط یک برنامه فشرده‌ساز قابل استخراج است.

بنابراین به کمک برنامه 7-zip ویندوز یک فایل متنی docx را باز کرد و از داخل آن فایل [Content_Types.xml] را با کدهای شخصی خود جایگزین نمود تا بتواند با فایل دومی با پسوند dtd. که روی سیستم شخصی خود دارد، ارتباط از راه دور برقرار کند.

از این طریق، او قادر بود به پروفایل و تمامی فایل‌های متعلق به کاربرانی که رزومه خود را در صفحه Careers at Facebook بارگذاری می‌کردند، دسترسی کامل داشته باشد.

سپس در وب سایت شخصی خود اعلام کرد: "من به کمک یک فایل متنی ساده، توانستم سرور فیس‌بوک را مجبور کنم تا با رایانه شخصی‌ام ارتباط برقرار کند!"

به نظر می‌رسد او با استفاده از نقص امنیتی XXE موجود که قبلاً در سال 2013 توسط کارشناسان امنیتی فیس‌بوک رفع شده بود، موفق شد سرور میزبانی این شبکه را مورد حمله قرار دهد.

حال تصور کنید که یک هکر بتواند از طریق یک فایل ساده متنی، به تمامی اطلاعات داخل یک شبکه سازمانی بزرگ دست پیدا کند؛ ایمن رایانه پندار نماینده یکی از ضدویروس‌ها در ایران گفته است که دقیقاً این اتفاق زمانی رخ می‌دهد که یکی از کارمندان در محیط کاری خود به شبکه اجتماعی فیس‌بوک متصل شده و فایل رزومه خود را در آن بارگذاری نمایند.

درحال حاضر این نقص بزرگ پوشش داده شده است و این هکر موفق، بابت شناسایی و اعلام این نقص به شبکه اجتماعی فیس‌بوک، مبلغی حدود 6300 دلار به عنوان پاداش دریافت کرد.

وجود چنین اشکالی نشان می‌دهد که آسیب‌پذیری حساب‌های کاربری فیس‌بوک ساده‌تر از آن چیزی است که به نظر می‌رسد اما کاربران از وجود این آسیب‌پذیری‌ها بی‌اطلاع هستند.

نظرات
حداکثر تعداد کاراکتر نظر 200 ميياشد
نظراتی که حاوی توهین یا افترا به اشخاص، قومیت‌ها، عقاید دیگران باشد و یا با قوانین جمهوری اسلامی ایران و آموزه‌های دینی مغایرت داشته باشد منتشر نخواهد شد - لطفاً نظرات خود را با حروف فارسی تایپ کنید
معرفی کسب و کارها
توصیه‌های متروی تهران برای تردد ایمن برای شرکت در مراسم تشییع رهبر شهید انقلاب
پروتکل‌های ایمنی و نکات ضروری برای حضور در تشییع میلیونی رهبر شهید
پیگیری حقوقی جنایات میناب و لامرد، مطالبه ملی است / مذاکره نباید به تضعیف حقوق ملت منجر شود
کدام تیم بیشترین مسافت را درجام‌جهانی طی کرد
کاریکاتور| واکنش کارتونی کارلوس لطوف به رفتار با تیم فوتبال ایران
وقت‌های تلف شده و موثرترین ثانیه‌های جام زرین
رئیس فدراسیون فوتبال عربستان استعفا کرد
امتحانات دانشگاه تهران به تعویق افتاد
واکنش علیرضا بیرانوند به حذف تیم ملی فوتبال ایران از جام جهانی
توصیه‌های رئیس ستاد تشییع پیکر رهبر شهید برای فعالان فضای مجازی
تفاهم‌نامه ازدواج دانشگاهیان با محور خانواده و فرزندآوری منعقد شد
موج استعفا و برکناری پس از ناکامی در جام‌جهانی
بوستان شهدای دانش‌آموز میناب تا چند ماه آینده وارد فاز اجرایی می‌شود
رئیس پژوهشگاه تربیت بدنی و علوم ورزشی: سامانه جامع ورزش دانشگاهی کشور راه اندازی شد
تغییر در زمان برگزاری امتحانات پایان ترم دانشگاه خوارزمی
کوهپیمایی دانشگاهیان علوم پزشکی کشور به ۱۰ قله در مناطق ده‌گانه کشور
کوهپیمایی دانشگاهیان علوم پزشکی کشور به ۱۰ قله در مناطق ده‌گانه کشور
پیش‌فروش بلیت سفرهای مراسم تشییع رهبر شهید از امروز آغاز می‌شود
توزیع غذای دانشجویان علوم پزشکی بدون تغییر ادامه دارد
زمان تخلیه خوابگاه های دانشجویی دانشگاه الزهرا (س) اعلام شد
تمدید مهلت ثبت‌نام آزمون‌های نهایی ایجاد و ترمیم سابقه تحصیلی تا ۹ تیر
امتحانات دانشگاه تهران به تعویق افتاد
معاونت علمی به‌دنبال توسعه فناوری‌های کاهش مصرف آب
اعلام تعطیلات تابستانه دانشگاه صنعتی شریف از ۱۰ تا ۲۳ مرداد
رونمایی از پلتفرم جدید مشاوره دانشجویی تا اواسط تیرماه
آغاز اجرای طرح آزمایشی خرید اعتباری اقلام غذایی دانشجویان
تغییر در زمان برگزاری امتحانات پایان ترم دانشگاه خوارزمی
الگوی نوین حکمرانی مؤسسات آموزش عالی غیردولتی ابلاغ شد
مهلت دفاع داوطلبین بورد دندانپزشکی ۱۴۰۵ تا ۳۰ آبان
توزیع غذای دانشجویان علوم پزشکی بدون تغییر ادامه دارد
زمان تخلیه خوابگاه های دانشجویی دانشگاه الزهرا (س) اعلام شد
زمان تخلیه خوابگاه های دانشجویی دانشگاه الزهرا (س) اعلام شد
بحران مسکن اساتید در دانشگاه علامه/ ۵۰۰ نفر فاقد مسکن در اولویت
تمدید مهلت ثبت‌نام آزمون‌های نهایی ایجاد و ترمیم سابقه تحصیلی تا ۹ تیر
صدور مرحله‌ای کارت نخبگی بنیاد ملی نخبگان آغاز شد
حل مشکلات استخدامی اعضای هیئت علمی جدید در دستور کار دانشگاه تهران
دانشگاه تهران پر شکایت ترین دانشگاه طی ۳ ماه گذشته
تکذیب طرح واریز یارانه غذا به کیف پول دانشجویان از زبان معاون وزیر بهداشت
مهلت دفاع داوطلبین بورد دندانپزشکی ۱۴۰۵ تا ۳۰ آبان
الگوی نوین حکمرانی مؤسسات آموزش عالی غیردولتی ابلاغ شد
بحران مسکن اساتید در دانشگاه علامه
دانشگاه تهران پر شکایت ترین دانشگاه طی ۳ ماه گذشته
نظرسنجی
به نظر شما توافق با آمریکا به پایان مخاصمات می‌انجامد یا دوباره شاهد یک درگیری تمام عیار خواهیم بود؟


مشاهده نتایج
go to top