[新聞] 臉書現嚴重資安漏洞!十秒破解別人發文權

作者: GoogleDocs (Google文件)   2014-09-08 18:28:17
1.媒體來源:
三立
2.完整新聞標題/內文:
臉書現嚴重資安漏洞!十秒破解別人發文權限、改密碼也沒用
記者黃郁棋/綜合報導
臉書被爆出嚴重資安漏洞!有民眾在測試臉書功能時意外發現,只要借用別人的電腦「20
秒」,就可以永久取得這個人的臉書發文權限;更可怕的是,就算你修改密碼、使用兩階
段驗證保密功能也沒用。聽起來很厲害,但是操作起來一點也不困難,完全不需要會程式
語言;因為這是臉書自己開的「後門」,根本無從防範。
(教學影片)
日前曾經抓到臉書漏洞、刪除FB創辦人祖克伯貼文的網友「張啟元」,這回又有新發現了
。只要你有經營粉絲團、或是開設一個新粉絲團,電腦被別人使用幾秒鐘,就有可能「永
久被破解發文權限」,還無法補救。換句話說,他可以隨時隨地用你的帳號發言,不需要
經過你的同意。
記者實際按照張啟元的教學去做,發現真的行得通:
第一步、打開一個有管理權限的粉絲團。如果沒有,就創立一個。
(教學圖)
第二步、點擊上方的「設定」。
(教學圖)
第三步、點一下「手機版」按鈕,然後選擇右上角的「了解更多」。
(教學圖)
第四步、按「傳電郵發送給我」。
(教學圖)
第五步、按「發送到我的手機」。
(教學圖)
第六步、你會發現,這裡的手機號碼居然是開放的!(換句話說,你可以輸入任何人
的手機號碼,將這段專門用來發文的郵件地址送過去。這邊是臉書設計中最不合理的部份
。)
(教學圖)
第七步、手機收到簡訊後,將這個郵件地址複製下來。(與粉絲團的不同)
第八步、寄信過去!你會發現,你可以透過E-mail隨時隨地幫這個帳號發文了。
這個功能原來是臉書設計給那些「無法安裝Facebook App」的民眾使用,隨時隨地透過
E-mail也可以發文;但是卻留下一個嚴重的隱患:這段私人郵件地址,居然可以傳送給「
任何人」。正常來說,應該要鎖定在帳號使用者本人才對。
更尷尬的是,一旦你的帳號「發文專用電子郵件」被洩漏出去,就算你修改臉書密碼,似
乎也沒有幫助。記者詢問張啟元,他表示2013年取得的「發文電子郵件」,到現在依舊可
以使用。換句話說,這組電子郵件也並不會隨著時間的流逝而改變。
 
至於民眾該如何防範?很遺憾,除了離開座位時將電腦用密碼鎖上、或登出臉書帳號,似
乎沒有安全的防範方式。這情況很類似你的密碼都以「明碼」公佈,人家只要記得了,你
就麻煩了。更何況,還能傳到別人的手機裡。在公共場合使用臉書的民眾,更需要小心!
目前這個漏洞依舊存在,希望臉書能儘快修復。當然,最好的防範辦法,或許是不要得罪
你周遭的人。
3.新聞連結:
http://www.setnews.net/ColumnNews.aspx?PageGroupID=9&NewsID=38760&PageType=12
4.備註:
下次幫正妹修電腦的時候...
作者: gino0717 (gino0717)   2014-09-08 18:29:00
宅宅想去偷窺啥,還是沒女友啦
作者: cy4750 (CY)   2014-09-08 18:30:00
只會幹這種無聊的事情
作者: HELLDIVER (Ζzz...)   2014-09-08 18:30:00
就說不要用什麼非死不可不就得了?
作者: Mahoutsukai (魔法使い)   2014-09-08 18:31:00
可以在網咖玩
作者: jameshcm (億載金城‧武)   2014-09-08 18:31:00
這種不算是漏洞,只能說是給方便卻被有心人利用的後果
作者: HuangJC (吹笛牧童)   2014-09-08 18:31:00
可以幫別人說話沒用啊,我是想偷虧對方的相簿
作者: dotZu (良牙)   2014-09-08 18:35:00
這哪叫漏洞啊?都已經直接使用該用戶的電腦了
作者: abcd (ABCD)   2014-09-08 18:39:00
明明就可以刷新 那組郵件帳號
作者: GoogleDocs (Google文件)   2014-09-08 18:40:00
你有辦法用一次他的電腦,就知道他的密碼嗎?
作者: icps (虹月)   2014-09-08 18:40:00
可以阿........ 是有方法的
作者: zone0317 (哈哈你活該)   2014-09-08 18:41:00
都直接用對方電腦了叫漏洞?
作者: caesst85149 (cajhwunc)   2014-09-08 18:44:00
臉書這爛貨不意外
作者: mmzznnxxbbcc (黃囧龍)   2014-09-08 18:46:00
這不是正常的申請電郵發文的驗證流程嗎?
作者: yumyun (馬路)   2014-09-08 18:49:00
又是這個駭客
作者: GoogleDocs (Google文件)   2014-09-08 18:51:00
應該鎖定那個「簡訊」,限定寄給認證過的手機才對因為它可以寄給任何一支手機,又查不到寄給誰。
作者: yumyun (馬路)   2014-09-08 18:52:00
我可以講 很多網站都有這種功能 包括水管
作者: mori9455 (藍色小精靈)   2014-09-08 18:54:00
還有人在用FB啊
作者: mrmowmow (mow)   2014-09-08 19:05:00
臉書最爛就是一定要用本名 用假名還要看你證件改成本名幹 我是在用網路社群 還是線上戶口名簿建檔阿

Links booklink

Contact Us: admin [ a t ] ucptt.com