تاریخ انتشار: شنبه 1393/12/16 - 14:12
کد خبر: 160228

«فیس‌بوک» با یک فایل متنی هک شد

خبرنامه دانشجویان ایران: در ماه گذشته، یک محقق مصری موفق شد نقص امنیتی مهمی را در فیس‌بوک شناسایی کند که به گفته بسیاری از کارشناسان امنیتی، این نقص امنیتی به قدری بزرگ بوده که می‌توانسته تعداد زیادی از مشترکان را در معرض خطر قرار دهد.

به گزارش تسنیم، محمد رمضان به عنوان یک هکر کلاه سفید مصری، موفق شد پلت‌فرم محبوب فیس‌بوک را تنها با استفاده از یک سند متنی Word هک کند.

به گفته این محقق، او همیشه در جستجوی کشف آسیب‌پذیری در پلت‌فرم‌های محبوب دنیا بوده که بتواند توانایی‌های خود را به عنوان یک هکر اخلاقی به همگان اثبات نماید.

بالاخره او موفق شد این کار را با کشف یک نقص امنیتی بزرگ در اپلیکیشن فیس‌بوک که ویژه سیستم‌های عامل اندروید، iOS و ویندوز طراحی شده، به اتمام برساند.

مدت‌هاست که کارشناسان امنیتی، شبکه اجتماعی فیس‌بوک را مورد انتقاد قرار داده‌اند اما مارک زاکربرگ موسس این شبکه اجتماعی آنلاین، همواره بر امنیت بالای آن و تحت پوشش قرار گرفتن تمام حفره‌های امنیتی در سرورهایشان اشاره کرده است.

این هکر مصری، در صفحه Careers at Facebook که به منظور ایجاد فرصت‌های شغلی در بخش‌های مختلف شبکه اجتماعی فیس‌بوک ایجاد شده، به یک آسیب‌پذیری بزرگ دست یافت. به گفته این محقق، تنها فایل‌های متنی docx و داکیومنت Pdf قابل بارگذاری هستند.

رمضان می‌دانست که فایل‌های Docx فایل‌های فشرده‌ای هستند که محتوای داخل آنها از چندین فایل xml تشکیل شده و به سادگی توسط یک برنامه فشرده‌ساز قابل استخراج است.

بنابراین به کمک برنامه 7-zip ویندوز یک فایل متنی docx را باز کرد و از داخل آن فایل [Content_Types.xml] را با کدهای شخصی خود جایگزین نمود تا بتواند با فایل دومی با پسوند dtd. که روی سیستم شخصی خود دارد، ارتباط از راه دور برقرار کند.

از این طریق، او قادر بود به پروفایل و تمامی فایل‌های متعلق به کاربرانی که رزومه خود را در صفحه Careers at Facebook بارگذاری می‌کردند، دسترسی کامل داشته باشد.

سپس در وب سایت شخصی خود اعلام کرد: "من به کمک یک فایل متنی ساده، توانستم سرور فیس‌بوک را مجبور کنم تا با رایانه شخصی‌ام ارتباط برقرار کند!"

به نظر می‌رسد او با استفاده از نقص امنیتی XXE موجود که قبلاً در سال 2013 توسط کارشناسان امنیتی فیس‌بوک رفع شده بود، موفق شد سرور میزبانی این شبکه را مورد حمله قرار دهد.

حال تصور کنید که یک هکر بتواند از طریق یک فایل ساده متنی، به تمامی اطلاعات داخل یک شبکه سازمانی بزرگ دست پیدا کند؛ ایمن رایانه پندار نماینده یکی از ضدویروس‌ها در ایران گفته است که دقیقاً این اتفاق زمانی رخ می‌دهد که یکی از کارمندان در محیط کاری خود به شبکه اجتماعی فیس‌بوک متصل شده و فایل رزومه خود را در آن بارگذاری نمایند.

درحال حاضر این نقص بزرگ پوشش داده شده است و این هکر موفق، بابت شناسایی و اعلام این نقص به شبکه اجتماعی فیس‌بوک، مبلغی حدود 6300 دلار به عنوان پاداش دریافت کرد.

وجود چنین اشکالی نشان می‌دهد که آسیب‌پذیری حساب‌های کاربری فیس‌بوک ساده‌تر از آن چیزی است که به نظر می‌رسد اما کاربران از وجود این آسیب‌پذیری‌ها بی‌اطلاع هستند.

نظرات
حداکثر تعداد کاراکتر نظر 200 ميياشد
نظراتی که حاوی توهین یا افترا به اشخاص، قومیت‌ها، عقاید دیگران باشد و یا با قوانین جمهوری اسلامی ایران و آموزه‌های دینی مغایرت داشته باشد منتشر نخواهد شد - لطفاً نظرات خود را با حروف فارسی تایپ کنید
معرفی کسب و کارها
ابررایانه چینی از رقبای آمریکایی جلو زد
فعالیت ۱۰۰ هزار هیئت مذهبی در آیین تشییع رهبر شهید انقلاب
سوگواری مجازی کاربران و چهره‌های مشهور در فضای مجازی به مناسبت روز عاشورا
عاشورا و پیوست فرهنگی ایران؛ از سوگ شیعی تا سرمایه انسجام ملی
کل خیر فی الحسین؛ بزرگترین خسارت جدایی از حسین (ع) است
برافراشته‌شدن پرچم خونخواهی رهبر شهید در «کشوردوست»
ایران ایستاده در میان فاجعه ۵ تیم آسیایی
توهمات جدید ترامپ درباره تفاهم نامه با ایران
اختلال دسترسی به فیش حقوقی بازنشستگان رفع شد
تکلیف سه تیم صعود کننده گروه دوم مشخص شد
ترامپ ۸۸میلیارد دلار بودجه تکمیلی برای هزینه‌های جنگ ایران درخواست کرد
ناتو باید برای همدستی در ارتکاب جنایت علیه ایران پاسخگو باشد
شگفتی‌سازی دیرهنگام هائیتی نتیجه نداد
بازی یکطرفه برزیل مقابل اسکاتلند
اظهارات متناقض آمریکایی‌ها، تداوم بدگمانی ایرانیان را درپی دارد
هنوز از علت حادثه مدرسه میناب اطلاعی ندارم!
انعقاد تفاهم‌نامه همکاری میان دانشگاه الزهرا (س) و کمیته ملی پارالمپیک جمهوری اسلامی ایران
خوابگاه‌ها میزبان دانشجویان مهمان مراسم تشییع رهبر شهید انقلاب
زنان بیشتر از مردان تحت تأثیر آپنه خواب قرار می‌گیرند
خطر بیماری قلبی در زنان با وزنه زدن کاهش می یابد
آفت بزرگ بزنگاه‌های تاریخی، تأخیر خواص در تشخیص صحنه است
کارگاه توان‌افزایی مصاحبه‌کنندگان دکتری ۱۴۰۵ با حضور مدیرکل پژوهش دانشگاه آزاد برگزار شد
شالچی: دانشگاه هنر ایران «خانه تخیل ملی» و «زبان عاطفی جامعه» است/ ضرورت خروج هنر از آتلیه‌ها و نقش‌آفرینی در حل مسائل شهری
پاسخ رئیس بنیاد ملی نخبگان به ابهامات جذب نخبگان در دستگاه‌های اجرایی
تعویق یک هفته‌ای امتحانات پایان‌ترم/ غیبت در امتحانات باعث حذف درس نمی‌شود
چالش‌های پنهان دانشجویان تحصیلات تکمیلی کشاورزی
تمدید مهلت ثبت‌نام دوره تابستانی دانشگاه علوم پزشکی هوشمند
انتشار فهرست ۶۶۹ نشریه ایرانی نمایه شده در Clarivate و Scopus در SID
تغییر برنامه امتحانات پایان نیمسال دانشجویان دانشگاه امیرکبیر
کرسی‌های ۶ میلیاردی برای پروژه‌های مرزشکن/استقلال مالی ۵ ساله نخبگان
زمان شروع امتحانات دانشگاه شهیدبهشتی به تعویق افتاد
آمار پاسخگویی وزارت علوم و دانشگاه‌ها به شکایات
توافق جدید برای ورود دانش بنیان‌ها به نظام بیمه سلامت
مهلت ثبت درخواست میهمانی و انتقال دانشجویان شاهد و ایثارگر تمدید شد
ثبت‌نام ایجاد و ترمیم سابقه تحصیلی از امروز آغاز شد
اعلام جزئیات برگزاری امتحانات دانشجویان تحصیلات تکمیلی دانشگاه آزاد در شهر محل سکونت
مصاحبه مجازی داوطلبان دکتری تخصصی ۱۴۰۵ دانشگاه آزاد از شنبه ۶ تیر آغاز می‌شود
تعریف ۲۰۰۰ پایان‌نامه با مشارکت پژوهشگران ایرانی و استادان خارجی
۵ راهکار برای نجات آموزش عالی؛ از اصلاح ذی‌نفع هراسی تا راه‌اندازی اتاق فکر مسائل بنیادین
مهلت پنج‌روزه برای رفع نقص مدارک فلوشیپ ۱۴۰۵
مدارک مورد پذیرش دکتری تخصصی پزشکی اعلام شد
تفاهم‌نامه ایرانداک و سازمان بازرسی برای ارتقای سلامت علمی کشور
نظرسنجی
به نظر شما توافق با آمریکا به پایان مخاصمات می‌انجامد یا دوباره شاهد یک درگیری تمام عیار خواهیم بود؟


مشاهده نتایج
go to top