-
Автор темы
- #1
В популярной российской социальной сети «ВКонтакте» обнаружена уязвимость, позволяющая получить доступ к чужой переписке. Об этом сообщил независимый исследователь yoga2016.
Специалист отмечает, что баг можно использовать с помощью SimilarWeb, сервиса по получению статистики сайтов и соцсетей из поисковиков, который собирает данные о трафике, самых просматриваемых материалах и популярности.
Оказалось, что платная версия SimilarWeb, с помощью которой можно посмотреть 300 самых популярных материалов конкретного сайта, выдала эксперту ссылки на личные сообщения 300 случайных пользователей.
Таким образом, в опубликованном yoga2016 материале выложены ссылки и скриншоты, подтверждающие наличие бреши в безопасности.
Специалист отмечает, что пытался связаться с представителями соцсети для участия в программе по обнаружению уязвимостей, за что полагается выплата премии, однако его сообщения были проигнорированы, а обсуждение уязвимости удалено.
Пресс-служба «ВКонтакте» отметила, что уязвимость не связана с проблемой соцсети, а создана разработчиками, которые имеют доступ к API.
«Мы предполагаем, что некоторые разработчики могли злоупотребить этими правами и по какой-то причине передать данные в SimilarWeb. Важно отметить, что таким образом было получено только 400 токенов, то есть известно 400 пользователей, которые осознанно передали небезопасному приложению доступ к своим личным данным. В настоящий момент мы оперативно расследуем этот вопрос и уже заблокировали подобные токены, чтобы обезопасить пользователей», — цитирует TJ представителей социальной сети.
Специалист отмечает, что баг можно использовать с помощью SimilarWeb, сервиса по получению статистики сайтов и соцсетей из поисковиков, который собирает данные о трафике, самых просматриваемых материалах и популярности.
Оказалось, что платная версия SimilarWeb, с помощью которой можно посмотреть 300 самых популярных материалов конкретного сайта, выдала эксперту ссылки на личные сообщения 300 случайных пользователей.
Таким образом, в опубликованном yoga2016 материале выложены ссылки и скриншоты, подтверждающие наличие бреши в безопасности.
Специалист отмечает, что пытался связаться с представителями соцсети для участия в программе по обнаружению уязвимостей, за что полагается выплата премии, однако его сообщения были проигнорированы, а обсуждение уязвимости удалено.
Пресс-служба «ВКонтакте» отметила, что уязвимость не связана с проблемой соцсети, а создана разработчиками, которые имеют доступ к API.
«Мы предполагаем, что некоторые разработчики могли злоупотребить этими правами и по какой-то причине передать данные в SimilarWeb. Важно отметить, что таким образом было получено только 400 токенов, то есть известно 400 пользователей, которые осознанно передали небезопасному приложению доступ к своим личным данным. В настоящий момент мы оперативно расследуем этот вопрос и уже заблокировали подобные токены, чтобы обезопасить пользователей», — цитирует TJ представителей социальной сети.