Chủ Nhật, 25 tháng 8, 2013

Báo cáo mới nhất lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg.

Kĩ sư của Facebook, người chỉ được biết đến với cái tên Emrakul, đã đơn giản phản hồi lại với Shreateh rằng đây không phải là lỗi mà không hỏi thêm bất kì thông báo gì thêm

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Chính thành ra, Facebook không thể trả tiền thưởng cho Shreateh. Vài phút sau, kĩ sư Facebook có tên Ola Okelola đã liên hệ với Shreateh để đề nghị cung cấp thêm thông tin về lỗ hổng mà anh đã phát hiện ra. Sau đó, Shreateh cũng đã đăng lỗ hổng bảo mật này lên trang Facebook Whitehat , một website cho phép thiết lập trương mục test để trình diễn lỗi, và nếu lỗi này được Facebook xác nhận thì hãng sẽ thưởng cho người phát hiện ra nó khoản tiền ít ra là 500$

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Nguồn: Blog của Shreateh , Phản hồi của Facebook. Thế nhưng trong trường hợp của Shreateh, Facebook nói hành động post lên timeline của nhiều người đã "vi phạm điều khoản sử dụng dịch vụ" liên hệ đến việc không được tự tiện post thông báo mà không có sự đồng ý của chủ sở hữu trương mục.

Cụ thể, Shreateh nói rằng anh ta đã thử nghiệm lỗ hổng này với account Facebook của Sarah Goodin, một người bạn của CEO Zuckerberg thời đại học và cũng là người đàn bà trước nhất đăng kí dùng mạng từng lớp này

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Tức thời, tài khoản của Facebook của Shreateh đã bị vô hiệu hóa, có nhẽ là để tránh mối quan ngại bị lan rộng hơn, và được kích hoạt lại vài giờ sau. Facebook cho biết thêm rằng lỗ hổng mà Shreateh tìm ra đã được khắc bình phục thứ 5 tuần rồi, và nhận là đáng lẽ công ty phải hỏi thêm thông báo ngay trong lần trước tiên Shreateh báo cáo vấn đề bảo mật với hãng. Không chấp nhận với phản hồi này, Shreateh quyết định sẽ thông báo cho chính Mark Zuckerberg bằng cách post thêm một đường link lên timeline của vị CEO này.

Shreateh gửi đến nhóm bảo mật của Facebook một ảnh chụp màn hình về việc dùng tài khoản của mình đăng thành công một đường link lên timeline của Sarah Goodin, thế nhưng nhóm bảo mật chẳng thể thấy được bài post này bởi Goodin đã giới hạn quyền được phép xem.