TOP 10
Новости наших партнеров

Хакер узнал телефоны Медведева и Дурова из-за уязвимости дизайна "ВКонтакте"

Опубликовано 30.08.16 13:15 Хакер узнал телефоны Медведева и Дурова из-за уязвимости дизайна "ВКонтакте"

Закрытые номера пользователей соцсети можно посмотреть из-за ошибки в новом дизайне.

Пользователь популярной социальной сети "ВКонтакте" под именем Алекс Ребл узнал, что с помощью меню "Закладки" можно выяснить привязанные к профилю площадки номер телефона и адрес электронной почты пользователя. Таким образом молодой человек смог получить номера, связанные с аккаунтами создателя "ВКонтакте" Павла Дурова и даже премьер-министра России Дмитрия Медведева.

Как рассказал Ребл в интервью, опубликованном в паблике "Код Дурова", он обнаружил уязвимость, когда пытался помириться с девушкой. Парень добавил в закладки ее подруг, после чего уитвэсб по привычке решил посмотреть исходный код страницы, а там он нашел связанные с профилем e-mail и номер телефона.

"Сервер отдаёт больше данных, чем нужно, включая те, которые в закрытом доступе. Примерно в таком JSON-формате: {«name»:»имя»,»lastname»:»фамилия»,»reg_phone»:»номер в закрытом доступе»,»email»:»Эл.Адрес в закрытом доступе.»} — по сути, нужно было всего лишь добавить человека в закладки, далее новый дизайн сам предоставлял номер. Мне удалось получить номер Павла Дурова — я не поверил. Затем получил номер Дмитрия Медведева — тут я понял, что это конкретный ляп. Лично мне нужна была помощь команды «ВКонтакте». Я стал привлекать внимание через сообщества", - рассказал Алекс Ребл.

Молодому человеку удалось связаться с представителями "ВКонтакте", и те посоветовали ему описать баг на платформе HackerOne, созданную специально для того, чтобы выплачивать пользователям сайта компенсации за обнаруженные ошибки.

Ребл пояснил, что и раньше находил баги и писал о них, однако услышан не был. На этот раз он решил привлечь внимание администрации соцсети, получив номера операционного директора "ВКонтакте" Андрея Рогозова и разработчика соцсети Олега Илларионова.

"Может мне показалось, но они нервничали. Я написал Илларионову, через час мне написал Швец, я объяснил, что к чему. Баг подтвердился… Я пытался привлечь внимание Дурова через восстановление пароля (и нужно было убедиться самому, что это баг), надеюсь, он заметил. Прикрепил к сообщению о баге все номера, включая их номера, думаю, разработчиков это удивило", - отметил он.

Позднее хакер написал на своей странице "ВКонтакте", что за обнаруженную ошибку ему так и не заплатили, хотя он к этому и не стремился. Главной его целью было вернуть любимую девушку, чей номер, к слову, он так и не смог найти.

Добавим, что по словам операционного директора "ВКонтакте" Андрея Рогозова, уязвимость была устранена.

Новости наших партнеров


 
Информация об ограничениях 18+ © 2006-2016 Topnews.ru
При использовании материалов ссылка на TOPNEWS обязательна
Редакция не несет ответственности за достоверность информации, содержащейся в рекламных объявлениях.
Rambler's Top100 Rambler's Top100
5 место - оценка материалов редакцией topnews.ru. Узнать подробнее о составлении рейтинга