Deze hack kan het privé-e-mailadres van elke Facebook-gebruiker onthullen

Stel dat je nu het privé- of verborgen e-mailadres van elke Facebook-gebruiker kunt bekijken. Ja, een bug bounty hunter ontdekte onlangs een kritieke beveiligingsfout waardoor hij eenvoudig alle privé-e-mailadressen van elke Facebook-gebruiker kon bekijken.

Deze hack kan het privé-e-mailadres van elke Facebook-gebruiker onthullen

Onlangs heeft de socialemediagigant Facebook een royale beloning uitbetaald aan een bug bounty hunter die bekend staat als Tommy DeVoss. Als de premiejager voor bugs ontdekte Tommy DeVoss een kritiek beveiligingslek waardoor hij eenvoudig alle privé-e-mailadressen van elke Facebook-gebruiker kon bekijken.

“Door de hack kon ik zoveel e-mailadressen verzamelen als ik wilde van iedereen op Facebook, het maakte niet uit hoe privé je dacht dat je e-mailadres was – ik had het kunnen pakken”, zei de bug bounty hunter, Tommy DeVoss.

Op ‘Thanksgiving Day’ ontdekte de bug bounty hunter, Tommy DeVoss deze kritieke fout, en toen meldde hij snel de beveiligingsfout aan de socialemediagigant Facebook via zijn bug bounty-programma.

De socialemediagigant Facebook vertelde echter dat het hem zeker $ 5.000 zou toekennen voor de ontdekking, maar nadat hij had geverifieerd wat de exacte bug was en hoe deze werd uitgebuit, en op dinsdag deed de socialemediagigant Facebook het daadwerkelijk.

Het kritieke beveiligingslek hield verband met de door gebruikers gegenereerde ‘Facebook Groups-functie’ waarmee elk lid eenvoudig een alliantiegroep kan vormen op het platform van de socialemediagigant Facebook.

Tommy DeVoss, de bug bounty hunter, ontdekte de bug als beheerder van een Facebook-groep waarvoor hij elk Facebook-lid kon uitnodigen of verzoeken om beheerders- of moderatorrollen via het Facebook-systeem te hebben om dingen te doen zoals berichten bewerken of nieuwe leden toevoegen.

Die uitnodigingen werden dus gewoon beheerd door de socialemediagigant Facebook zelf en die werden niet alleen naar de Facebook-berichteninbox van de uitgenodigde ontvanger gestuurd, maar ook naar het e-mailadres van de Facebook-gebruiker dat aan hun respectieve account was gekoppeld.

We hebben echter in veel gevallen gezien dat gebruikers ervoor kiezen om hun primaire of persoonlijke e-mailadres verborgen te houden. Terwijl de bug bounty hunter, Tommy DeVoss ontdekte, ondanks de privacy-instellingen die zijn ingesteld door de sociale-mediagigant Facebook-leden, hij erin slaagde toegang te krijgen tot het e-mailadres van elke Facebook-gebruiker, zelfs als hij de Vrienden met hen was of niet, dat maakt ook niet uit.

fb-hack

De bug bounty hunter, Tommy DeVoss zei: “Terwijl Facebook wacht op de bevestiging, wordt de gebruiker doorgestuurd naar een tabblad Paginarollen met een knop om het verzoek te annuleren”.

Verder, de bug bounty hunter, Tommy DeVoss, stapte over naar de mobiele webweergave van het tabblad Paginarollen van de socialemediagigant Facebook, waar DeVoss de volledige e-mailadressen kon bekijken van iedereen die hij wilde annuleren om een ​​Facebook-groepsbeheerder te worden.

Bovendien zei de socialemediagigant Facebook dat “het geen bewijs heeft dat de kwetsbaarheid ooit is uitgebuit”, omdat ze een oplossing hebben geïmplementeerd om te voorkomen dat de ernstige bug wordt uitgebuit of misbruikt.

Nieuwste artikelen

Gerelateerde artikelen