Вверх

Реклама

Статистика

Яндекс.Метрика

Кто на сайте

Сейчас один гость и ни одного зарегистрированного пользователя на сайте

В Twitter исправлена уязвимость, позволявшая третьим сторонам читать чужие личные сообщения

ИБ-специалист Теренс Иден (Terence Eden) получил от Twitter 2940 долларов США по программе вознаграждения за обнаруженные уязвимости. Исследователь обнаружил, что некоторые приложения могли читать личные сообщения пользователей Twitter, о чем социальная сеть не предупреждала.

Иден рассказывает, что корень проблемы заключался в том, что ключи и секреты для официального Twitter API утекли и довольно давно доступны публично. То есть разработчики в теории имеют возможность обращаться к API без одобрения сервиса.

Чтобы подобного не происходило, и никто не выдавал себя за официальные приложения, инженеры Twitter предусмотрели ряд ограничений. Например, одним из методов является использование callback URL, то есть после успешного входа приложение может использовать только заранее определенный URL.

Однако не все приложения работают с URL и поддерживают callback’и. Для таких случаев разработчики Twitter предусмотрели альтернативу: использование специальных PIN-кодов. «Вы логинитесь, вам предоставляют PIN, вы вводите его в приложение», — объясняет исследователь.

Иден обнаружил, что в таких случаях пользователям по какой-то причине показывают некорректную информацию OAuth. Так, пользователям соображают, что приложение не сможет получить доступ к их личным сообщениям, хотя на самом деле это не так, и доступ у приложения есть.

Исследователь сообщил о баге еще 6 ноября 2018 года, и 6 декабря 2018 года проблема была исправлена.

Популярные видеобзоры

Видео обзор ноутбука HP 12ac150ur

HP 12ac150ur

В стране кризис, а работать то нужно! вот ведь незадача, из-за курса доллара цены на ноутбуки взлетели просто до небес. И большое количество пользователей обращающихся в мастерскую за ремонтом ноутбуков, спрашивают следующее: "Где можно купить новый ноутбук, но по дешевле?".

Подробнее...

Обзор маршрутизатора Mikrotik RB2011UiAS-RM

Маршрутизатор RB2011UiAS-RMМаршрутизатор RB2011UiAS-RM производства Латвийской компании Микротик (к счастью санкции пока ее не коснулись), является базовой моделью новой линейки маршрутизаторов серии RB2011 с пятью портами 10/100/1000М и пятью портами 10/100М и портом microUSB 2.0 в металлическом корпусе 1U, с возможностью установки в телекоммуникационную стойку 19" и сенсорным экраном на лицевой панели. Также имеет один порт питания POE 500мА на выход.

Подробнее...

Заказ обратного звонка

Перезвоним через 30 секунд.