小扎不哭!FB又陷數據泄露風波,9000萬用戶受影響

對小扎來說,又是多災多難的一個月。

TB17X.FehjaK1RjSZKzXXXVwXXa.jpg

繼不久前Twitter曝出修補了一個可能造成數以百萬計用戶私密消息被共享給第三方開發人員的漏洞,連累Facebook股價跟著短線跳水之后,9月28日,Facebook又雙叒叕曝出因安全漏洞遭到黑客攻擊,致近5000萬用戶信息泄露事件。消息傳出后,Facebook股價又跌了,跌幅從1.5%, 擴大至3.05%。最終報收于164.46美元,下跌2.59%。

真是男默女淚。

到底是怎么一回事?

據說這個漏洞是個歷史遺留問題。去年FB上線了一個改動并調整了用戶上傳視頻的技術細節。不巧的是,這個改動的代碼在“查看為(View As)功能里留下了漏洞。

這個功能本來活躍度并不高,但最近Facebook技術團隊發現調用它的請求暴增,這才引起了安全團隊的懷疑,并在本周二找到了這顆隱藏地雷。

Facebook 產品管理副總裁 Guy Rosen 特意寫了一篇博客,Rosen 表示 Facebook View As功能的代碼的確存在缺陷。

這個功能其實相當于開了第三人視角,畢竟FB內置的隱私設置太過復雜,說不準就打開了什么隱藏開關,良心玩家給了用戶一根金手指,可以自己隨時查看賬戶內容,就和你看別人視角是一樣的。

但問題也就在這,利用這個漏洞黑客竊取了用戶的“訪問令牌”(access token),即無需重新輸入密碼就能保持登錄服務的數字密碼。

這個數字密碼的功能就是幫用戶保存密碼,讓懶癌患者不需要每次登錄都輸入一遍賬戶密碼。有了這個令牌,黑客就可以直接得到接管用戶賬戶的權限,在不知道密碼的情況下登錄相關的Facebook帳戶,下載受害者的私人信息,照片和視頻。

一位Facebook代表補充了更多細節,這個漏洞是三個bug交織在一起的復雜漏洞,第一個bug讓一個本不該出現的視頻上傳功能冒了出來。第二個漏洞導致上傳工具生成了訪問token。第三個最關鍵,它讓token到了其他人手里,跟實際訪問者沒什么關系。這就意味著第三方有機會直接訪問用戶賬戶!

厲害了,這就是傳說中的令牌在此,速開城門?還不止能開一扇門,可能直接開了天窗。

話說這個事影響也不小,據小扎透露,周五早間約有5000萬個Facebook賬戶受到攻擊,黑客們試圖查詢其應用程序界面,存取路徑,簡介,信息(姓名,性別,家庭住址等),但說實話,他們也不知道個人信息是否通過這個被泄露了。

目前這些賬戶的訪問權限已被重置,另外Facebook重置了額外4000萬個賬戶,也就是9000萬個賬戶需要重新輸入一遍登陸名(郵件或電話)和密碼。同時,Facebook 已經暫時關閉了“View As”功能。

對一一臉懵逼的用戶來說也不用慌,這次被波及的用戶信息不包括密碼,所以用戶不需要重置密碼。

相比以前遮遮掩掩的態度,Facebook這次似乎有點正面剛的意思,雖然現在還不知道幕后黑客是誰,但主動聯系了FBI準備揪出這些別有用心的黑客。

只不過有意思的是有用戶發現了刪帖屏蔽事件,比如你在Facebook上發帖談論關于這個漏洞會被屏蔽,在Facebook上分享相關新聞時也會被阻止,總之,就甭想著在臉書談這事了,就是不發文字,分享相關圖片也會被識別出來……

這件事似乎成了Facebook的敏感之處,圍觀群眾也在調侃,小扎很有口嫌體直之風,嘴上說不介意,行動卻很誠實。

參考來源:theregister,TechCrunch

雷鋒網雷鋒網(公眾號:雷鋒網)雷鋒網

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/389584.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/389584.shtml
英文地址,請注明出處:http://en.pswp.cn/news/389584.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

在衡量歐洲的政治意識形態時,調查規模的微小變化可能會很重要

(Related post: On a scale from 1 to 10, how much do the numbers used in survey scales really matter?)(相關文章: 從1到10的量表,調查量表中使用的數字到底有多重要? ) At Pew Research Center, survey questions about respondents’…

Pytorch中CNN入門思想及實現

CNN卷積神經網絡 基礎概念: 以卷積操作為基礎的網絡結構,每個卷積核可以看成一個特征提取器。 思想: 每次觀察數據的一部分,如圖,在整個矩陣中只觀察黃色部分33的矩陣,將這【33】矩陣(點乘)權重得到特…

java常用設計模式一:單例模式

1、餓漢式 package singleton.demo;/*** author Administrator* date 2019/01/07*/ public class Singleton {//在調用getInstance方法前,實例已經創建好private static Singleton instance new Singleton();//私有構造,防止被實例化private Singleton(…

SDUT-2121_數據結構實驗之鏈表六:有序鏈表的建立

數據結構實驗之鏈表六:有序鏈表的建立 Time Limit: 1000 ms Memory Limit: 65536 KiB Problem Description 輸入N個無序的整數,建立一個有序鏈表,鏈表中的結點按照數值非降序排列,輸出該有序鏈表。 Input 第一行輸入整數個數N&…

事件映射 消息映射_映射幻影收費站

事件映射 消息映射When I was a child, I had a voracious appetite for books. I was constantly visiting the library and picking new volumes to read, but one I always came back to was The Phantom Tollbooth, written by Norton Juster and illustrated by Jules Fei…

前端代碼調試常用

轉載于:https://www.cnblogs.com/tabCtrlShift/p/9076752.html

Pytorch中BN層入門思想及實現

批歸一化層-BN層(Batch Normalization) 作用及影響: 直接作用:對輸入BN層的張量進行數值歸一化,使其成為均值為零,方差為一的張量。 帶來影響: 1.使得網絡更加穩定,結果不容易受到…

JDK源碼學習筆記——TreeMap及紅黑樹

找了幾個分析比較到位的,不再重復寫了…… Java 集合系列12之 TreeMap詳細介紹(源碼解析)和使用示例 【Java集合源碼剖析】TreeMap源碼剖析 java源碼分析之TreeMap基礎篇 關于紅黑樹: Java數據結構和算法(十一)——紅黑樹 【數據結…

匿名內部類和匿名類_匿名schanonymous

匿名內部類和匿名類Everybody loves a fad. You can pinpoint someone’s generation better than carbon dating by asking them what their favorite toys and gadgets were as a kid. Tamagotchi and pogs? You were born around 1988, weren’t you? Coleco Electronic Q…

Pytorch框架中SGD&Adam優化器以及BP反向傳播入門思想及實現

因為這章內容比較多,分開來敘述,前面先講理論后面是講代碼。最重要的是代碼部分,結合代碼去理解思想。 SGD優化器 思想: 根據梯度,控制調整權重的幅度 公式: 權重(新) 權重(舊) - 學習率 梯度 Adam…

朱曄和你聊Spring系列S1E3:Spring咖啡罐里的豆子

標題中的咖啡罐指的是Spring容器,容器里裝的當然就是被稱作Bean的豆子。本文我們會以一個最基本的例子來熟悉Spring的容器管理和擴展點。閱讀PDF版本 為什么要讓容器來管理對象? 首先我們來聊聊這個問題,為什么我們要用Spring來管理對象&…

ab實驗置信度_為什么您的Ab測試需要置信區間

ab實驗置信度by Alos Bissuel, Vincent Grosbois and Benjamin HeymannAlosBissuel,Vincent Grosbois和Benjamin Heymann撰寫 The recent media debate on COVID-19 drugs is a unique occasion to discuss why decision making in an uncertain environment is a …

基于Pytorch的NLP入門任務思想及代碼實現:判斷文本中是否出現指定字

今天學了第一個基于Pytorch框架的NLP任務: 判斷文本中是否出現指定字 思路:(注意:這是基于字的算法) 任務:判斷文本中是否出現“xyz”,出現其中之一即可 訓練部分: 一&#xff…

erlang下lists模塊sort(排序)方法源碼解析(二)

上接erlang下lists模塊sort(排序)方法源碼解析(一),到目前為止,list列表已經被分割成N個列表,而且每個列表的元素是有序的(從大到小) 下面我們重點來看看mergel和rmergel模塊,因為我…

洛谷P4841 城市規劃(多項式求逆)

傳送門 這題太珂怕了……如果是我的話完全想不出來…… 題解 1 //minamoto2 #include<iostream>3 #include<cstdio>4 #include<algorithm>5 #define ll long long6 #define swap(x,y) (x^y,y^x,x^y)7 #define mul(x,y) (1ll*(x)*(y)%P)8 #define add(x,y) (x…

支撐阻力指標_使用k表示聚類以創建支撐和阻力

支撐阻力指標Note from Towards Data Science’s editors: While we allow independent authors to publish articles in accordance with our rules and guidelines, we do not endorse each author’s contribution. You should not rely on an author’s works without seek…

高版本(3.9版本)python在anaconda安裝opencv庫及skimage庫(scikit_image庫)諸多問題解決辦法

今天開始CV方向的學習&#xff0c;然而剛拿到基礎代碼的時候發現 from skimage.color import rgb2gray 和 import cv2標紅&#xff08;這里是因為我已經配置成功了&#xff0c;所以沒有紅標&#xff09;&#xff0c;我以為是單純兩個庫沒有下載&#xff0c;去pycharm中下載ski…

python 實現斐波那契數列

# coding:utf8 __author__ blueslidef fun(arg1,arg2,stop):if arg10:print(arg1,arg2)arg3 arg1arg2print(arg3)if arg3<stop:arg3 fun(arg2,arg3,stop)fun(0,1,100)轉載于:https://www.cnblogs.com/bluesl/p/9079705.html

單機安裝ZooKeeper

2019獨角獸企業重金招聘Python工程師標準>>> zookeeper下載、安裝以及配置環境變量 本節介紹單機的zookeeper安裝&#xff0c;官方下載地址如下&#xff1a; https://archive.apache.org/dist/zookeeper/ 我這里使用的是3.4.11版本&#xff0c;所以找到相應的版本點…

均線交易策略的回測 r_使用r創建交易策略并進行回測

均線交易策略的回測 rR Programming language is an open-source software developed by statisticians and it is widely used among Data Miners for developing Data Analysis. R can be best programmed and developed in RStudio which is an IDE (Integrated Development…