Developpez.com

Le Club des Développeurs et IT Pro

Facebook : un chercheur découvre une faille permettant d'effacer n'importe quelle photo

Il reçoit une prime de 12 500 dollars

Le 2013-09-03 18:56:19, par Stéphane le calme, Chroniqueur Actualités
Après la découverte de la faille sur la sécurité de Facebook du hacker Palestinien Khalil Shreateh, c'est au tour d'Arul Kumar de mettre le doigt sur une faiblesse du numéro un des réseaux sociaux.

Sur son blog, le chercheur en sécurité parle d'un bogue qui permettrait à n'importe qui de supprimer à peu près n'importe quelle photo de Facebook sans tenir compte de l'auteur de la publication. La faille se trouve précisément dans un des menus de paramétrage (Support Dashboard) qui permet à un utilisateur de voir l'état des rapports qu'il a envoyés pour examen (par exemple pour des profils ou photos inappropriés ou des spams). Elle est exploitable de n'importe quel navigateur, mobile compris.

Lors du processus, un lien est généré automatiquement et il provoquait la suppression automatique de l'image après un clic dessus. Arul Kumar avait donc trouvé le moyen d’envoyer cette requête à un autre destinataire et pouvait ainsi supprimer à volonté des photos diffusées sur le réseau social. Pour cela l’attaquant avait besoin de l’identifiant de la photo et de l’ID de l’utilisateur (disponible sur le Facebook Graph).

Les termes du programme White Hat de Facebook prévoient que ceux qui trouvent des failles dans la sécurité et suivent les règles de Facebook dans le rapport des bogues perçoivent une récompense. La récompense minimale est de 500 dollars et, en fonction du degré de sévérité de la faille, Facebook peut payer plus. La plupart des paiements de Facebook ont oscillé autour de 1 500 dollars. Pourtant Arul Kumar a reçu une récompense de 12 500 dollars pour sa recherche qui a permis à l'équipe de corriger la faille dans la sécurité, soit 25 fois la prime de base.

Source : blog Arul Kumar

Et vous ?

Qu'en pensez-vous ?
  Discussion forum
10 commentaires
  • pcaboche
    Rédacteur
    Envoyé par Stéphane le calme
    La plupart des paiements de Facebook ont oscillé autour de 1 500 dollars. Pourtant Arul Kumar a reçu une récompense de 12 500 dollars pour sa recherche qui a permis à l'équipe de corriger la faille dans la sécurité, soit 25 fois la prime de base.

    Source : Blog Arul Kumar

    Et vous ?

    Qu'en pensez-vous ?
    Mais il est con ! Il aurait mieux fait de ne rien dire à personne et de monter sa société qui, moyennant finances, permettrait de se débarrasser de photos comprométantes (ex : les photos de vos dernières beuveries, qui font tache quand on cherche un emploi). Il aurait pu gagner beaucoup plus que 12 500 dollars !
  • Lyons
    Membre éclairé
    Ils veulent se racheter après le petit scandale qu'a créé l'affaire Khalil Shreateh
  • Zefling
    Expert confirmé
    Wha !! Commence on peut laisser passer de genre de chose sans vérifications des droits côté serveur... C'est la base : ne jamais faire confiance à ce qui vient du client.
  • Mr_Exal
    Membre expert
    Et pour une faille critique ils payent combien? Non parce que là ok c'est gênant mais pas critique non plus.
  • Carhiboux
    Expert éminent sénior
    Envoyé par Lyons
    Ils veulent se racheter après le petit scandale qu'a créé l'affaire Khalil Shreateh
    Clairement!

    Les prochaines reviendront à la normale, à moins que ce soit leur nouveau palier de primes. Ils pourraient quand même!
  • valucard
    Membre du Club
    Pour la faille qui a été découverte par Khalil Shreateh et qui considéré comme très critique on ne paye rien et pour une telle faille qui ne semble pas faire des larmes 12500$, c'est trop. Heureusement que la communauté des Hackers s'est mobilisé pour lui ...
  • diallomad
    Membre averti
    12 500 dollars, c'est encourageant. Facebook sait maintenant qu'il a le choix entre reconnaitre les failles et récompenser ou ignorer les failles et le monde entier les reconnaitra( après une exploitation publique). Il est préférable d'avoir les hackers de son coté que sur son dos
  • Pelote2012
    Membre chevronné
    Oui oui ça sent quand même la tentative de faire oublier le précédent incident.
    Mais bon le malheur des uns fais le bonheur des autres
  • Squisqui
    En attente de confirmation mail
    Et pour 12.500$ Facebook se refait une image. Pas cher, non ?

    Envoyé par pcaboche
    Mais il est con ! Il aurait mieux fait de ne rien dire à personne et de monter sa société qui, moyennant finances, permettrait de se débarrasser de photos comprométantes (ex : les photos de vos dernières beuveries, qui font tache quand on cherche un emploi). Il aurait pu gagner beaucoup plus que 12 500 dollars !
    En même temps, tout contenu doit pouvoir être signalé (et retiré). Donc pour une telle exploitation, la faille est bien inutile. La société ne fait que le ménage d'une personne qui aurait pu le faire elle-même.
  • lamdev69
    Nouveau Candidat au Club
    je ne veut pas créer de polémique ici mais il ont payé 12500$ contrairement au palestinien à qui 500$ non jamais été versé lol mdr