Luka w kodzie JavaScript Facebooka

Wraz z wprowadzeniem nowego wyglądu fanpage'ów (Facebook Pages), Facebook wprowadził też ważne zmiany w sposobie ich tworzenia. Firma Trend Micro wykryła jednak niedopatrzenie ze strony społecznościowego portalu.

km
km
Udostępnij artykuł:

Wcześniej zakładki do tych stron były tworzone na dwa sposoby. Pierwszy, oparty na aplikacji Facebook FBML, umożliwiał ich tworzenie za pomocą statycznego języka FBML (Facebook Markup Language) lub HTML, co było bardzo proste i nie wymagało dużej wiedzy. Drugi sposób polegał na dodaniu niestandardowej aplikacji Facebooka do standardowej zakładki FBML, tak aby aplikacja ta mogła zażądać danych zewnętrznych od strony trzeciej i wyświetlić je w zakładce. Treść takich zakładek podlegała jednak wielu ograniczeniom technicznym i była w całości proksowana przez Facebooka, co utrudniało wiele zadań, np. śledzenie pikseli lub wykonywanie funkcji JavaScript i Flash.

Wprowadzone zmiany polegają na tym, że teraz można włączać ramki iframes bezpośrednio do aplikacji Facebooka na zakładkach stron, co pozwala uniknąć proksowania.

Według Rika Fergusona, starszego doradcy ds. bezpieczeństwa w Trend Micro, zmiana ta ucieszy programistów działających zgodnie z prawem, ale niestety ułatwi również życie tym, którzy nie mają dobrych intencji.

Teraz można skonfigurować stronę Facebooka, utworzyć domyślną zakładkę docelową (tą, którą widać jako pierwszą po otwarciu strony) i dodać do niej aplikację zawierającą ramkę iframe. Ramka iframe może zawierać np. kod JavaScript, który natychmiast i bez interakcji kieruje użytkownika na wybraną stronę.

"Strona ta może zawierać fałszywy program antywirusowy lub zestaw exploita, który tylko czeka, aby niepostrzeżenie zainfekować komputer szkodliwym oprogramowaniem. Przestępca nie musi już przygotowywać ataków typu likejacking wywoływanych kliknięciem przycisku Like (Lubię to!), ani też przekonywać użytkownika do zainstalowania aplikacji. Może bardzo łatwo sprawić, że użytkownik sam odwiedzi szkodliwą stronę, co uruchomi łańcuch zdarzeń prowadzących do zainfekowania komputera i wykorzystania go w celach przestępczych. Oczywiście Facebook prosi swoich programistów o akceptację kodeksu postępowania, który zakazuje takich działań, ale w przypadku przestępców można to porównać do odebrania prawa jazdy złodziejowi samochodów" - ostrzega Ferguson.

Trend Micro o luce w nowych funkcjach poinformowało Facebooka. O nowym wyglądzie Facebook Pages więcej można przeczytać tutaj (więcej na ten temat).

Komentarze (0)

Komentujesz jako

Każda opinia jest cenna. Wyraź swoje zdanie, dbając o wzajemny szacunek.

PRACA.WIRTUALNEMEDIA.PL

NAJNOWSZE WIADOMOŚCI

Władze TVP i Polskiego Radia maglowane w Sejmie. Reporter Republiki pytał o garnitury

Władze TVP i Polskiego Radia maglowane w Sejmie. Reporter Republiki pytał o garnitury

Były youtuber z zarzutami. Prokuratura wyjaśnia, czemu wciąż nie ma go w Polsce

Były youtuber z zarzutami. Prokuratura wyjaśnia, czemu wciąż nie ma go w Polsce

Nowe stacje nadal bez koncesji. Nie wszyscy uruchomią odpowiedniki MTV

Nowe stacje nadal bez koncesji. Nie wszyscy uruchomią odpowiedniki MTV

Rekord ChataGPT w Polsce. Zostawił w tyle kilka dużych portali

Rekord ChataGPT w Polsce. Zostawił w tyle kilka dużych portali

Wydawnictwo Bauer w nowym miejscu. Zmieniło biuro we Wrocławiu

Wydawnictwo Bauer w nowym miejscu. Zmieniło biuro we Wrocławiu

Zmiany w "The Voice of Poland". Bitwy na nowych zasadach

Zmiany w "The Voice of Poland". Bitwy na nowych zasadach