Вверх

Реклама

Статистика

Яндекс.Метрика

Кто на сайте

Сейчас один гость и ни одного зарегистрированного пользователя на сайте

В Twitter исправлена уязвимость, позволявшая третьим сторонам читать чужие личные сообщения

ИБ-специалист Теренс Иден (Terence Eden) получил от Twitter 2940 долларов США по программе вознаграждения за обнаруженные уязвимости. Исследователь обнаружил, что некоторые приложения могли читать личные сообщения пользователей Twitter, о чем социальная сеть не предупреждала.

Иден рассказывает, что корень проблемы заключался в том, что ключи и секреты для официального Twitter API утекли и довольно давно доступны публично. То есть разработчики в теории имеют возможность обращаться к API без одобрения сервиса.

Чтобы подобного не происходило, и никто не выдавал себя за официальные приложения, инженеры Twitter предусмотрели ряд ограничений. Например, одним из методов является использование callback URL, то есть после успешного входа приложение может использовать только заранее определенный URL.

Однако не все приложения работают с URL и поддерживают callback’и. Для таких случаев разработчики Twitter предусмотрели альтернативу: использование специальных PIN-кодов. «Вы логинитесь, вам предоставляют PIN, вы вводите его в приложение», — объясняет исследователь.

Иден обнаружил, что в таких случаях пользователям по какой-то причине показывают некорректную информацию OAuth. Так, пользователям соображают, что приложение не сможет получить доступ к их личным сообщениям, хотя на самом деле это не так, и доступ у приложения есть.

Исследователь сообщил о баге еще 6 ноября 2018 года, и 6 декабря 2018 года проблема была исправлена.

Популярные видеобзоры

Обзор цифрового бесконтактного инфракрасного термометра GM320

Мы рады снова видеть вас в нашей Мастерской! При работе с техникой очень часто приходиться сталкиваться с необходимостью измерения температуры различных компонентов, но делать это на ощупь довольно неприятно, а после некоторых случаев и вовсе приходится брать больничный!

По этому вашему вниманию представляется Термо-Пистолет (как гласит переводчик на Aliexpress)! Ну или просто цифровой бесконтактный инфракрасный термометр GM320.

И так подробнее:

Подробнее...

Обзор Ленивца (Lenovo) IdeaPad Z5070

Не удалось от нашего доктора укрыться и ленивцу по имени Lenovo IdeaPad Z5070, хоть и прятался тот за ценником в 38 000 рублей. Данный, солидный во всех смыслах представитель класса ноутбук был осмотрен от А до Я и всех его скелетов мы выставляем на всеобщее обозрение, читайте и смотрите:

Подробнее...

Заказ обратного звонка

Перезвоним через 30 секунд.