Onlangs ontdekte een beveiligingsonderzoeker een ernstige fout in Facebook Messenger en niet alleen dat deze ernstige fout een aanvaller gemakkelijk in staat zou kunnen stellen al je privéchats te lezen.
Met deze eenvoudige bug kunnen hackers al uw privé-Facebook-chats lezen
Tot ongeveer een paar maanden geleden was er een ernstige kwetsbaarheid in Facebook Messenger, waardoor het mogelijk was om de gesprekken te infiltreren en alle inhoud te wijzigen zonder enige gebruikersinteractie.
Het probleem werd ontdekt door het beveiligingsbedrijf Check Point Software Technologies Ltd., een internationale leverancier van software en gecombineerde hardware- en softwareproducten voor IT-beveiliging, waaronder netwerkbeveiliging, eindpuntbeveiliging, gegevensbeveiliging en beveiligingsbeheer.
Nu heeft een beveiligingsonderzoeker opnieuw een ernstige fout in Facebook Messenger ontdekt en niet alleen dat deze ernstige fout een aanvaller gemakkelijk in staat zou kunnen stellen al je privéchats te lezen, waardoor de privacy van ongeveer 1 miljard Messenger-gebruikers wordt aangetast.
De beveiligingsonderzoeker van BugSec en Cynet, Ysrael Gurt, meldde dat de ontdekte fout een cross-origin bypass-aanval is, eenvoudigweg gericht op Facebook Messenger, waardoor de hacker toegang heeft tot al je privéchats, inclusief de bijlagen.
Nu denken velen van jullie misschien hoe een aanvaller deze ernstige fout kan gebruiken om iemands Facebook Messenger te hacken?
Laat me allereerst één ding duidelijk maken, het proces is heel eenvoudig, want om deze ernstige fout te misbruiken, hoeft een hacker of een aanvaller het slachtoffer alleen maar te misleiden om een kwaadwillende website te bezoeken en dat is het dan, zoals ik je allemaal heb verteld dat het proces is heel eenvoudig.
Deze ernstige fout wordt echter “Originull” genoemd en het probleem werd net na de ontdekking aan het Facebook-team gemeld door de onderzoeker van BugSec en Cynet, Ysrael Gurt. Nadat het slachtoffer op de link had geklikt, werden al zijn/haar privéchats gehackt, of hij/zij zich nu in de mobiele app van Facebook of in een webbrowser bevond. Ja, deze fout treft zowel de webchat als de mobiele applicatie.
Dit is wat de beveiligingsonderzoeker van BugSec en Cynet, Ysrael Gurt, uitlegde: “Communicatie tussen JavaScript en de server wordt gedaan door XML HTTP Request (XHR). Om toegang te krijgen tot de gegevens die binnenkomen van 5-edge-chat.facebook.com in JavaScript, moet Facebook de kop “Access-Control-Allow-Origin” toevoegen met de oorsprong van de beller en de “Access-Control-Allow-Credentials” ” header met “true” waarde, zodat de gegevens toegankelijk zijn, zelfs wanneer de cookies worden verzonden”.
Maar de end-to-end versleutelde chatfunctie van de socialemediagigant Facebook Messenger werd niet getroffen door deze ernstige kwetsbaarheid.
Bovendien zei de Chief Technology Officer van BugSec, Stas Volfus: “Deze beveiligingsfout betekende dat de berichten van 1 miljard actieve maandelijkse Messenger-gebruikers kwetsbaar waren voor aanvallers”.
Later voegde hij er ook aan toe: “Dit was een buitengewoon ernstig probleem, niet alleen vanwege het grote aantal getroffen gebruikers, maar ook omdat ze, zelfs als het slachtoffer hun berichten via een andere computer of mobiel verstuurde, nog steeds volledig kwetsbaar waren”.