Лого vc.ru

Исследователь выяснил, что с помощью Facebook Notes можно проводить DDoS-атаки

Исследователь выяснил, что с помощью Facebook Notes можно проводить DDoS-атаки

В англоязычном технологическом блоге появился пост, в котором утверждается, что в Facebook Notes содержится ошибка, позволяющая злоумышленникам совершать DDoS-атаки на сторонние сайты.

Поделиться

По сообщению автора текста, в заметках Facebook существует возможность использования тегов для вставки изображений со сторонних сайтов. Несмотря на то, что соцсеть использует кэширование и напрямую запрашивает изображение с внешнего сервера лишь один раз, в работе самого кэша присутствует ошибка, позволяющая злоумышленникам посылать GET-запросы к серверу, на котором хранится вставляемое в текст заметки изображение. Если таких запросов много, то сайт может не справиться с их обработкой и «упасть».

Для проведения подобной атаки нужно создать несколько заметок с использованием одного или нескольких аккаунтов в Facebook. Каждой заметке позволяется отправить более тысячи http-запросов, соответственно, злоумышленники могут включить в текст большое количество ссылок на изображения со сторонних сайтов. Если затем активировать режим просмотра заметок, то на эти сайты будут отправлены тысячи запросов. Серверы крупных проектов выдерживают такую нагрузку без особенных проблем, но для остановки работы не столь крупных сайтов этого может оказаться достаточно.

Facebook блокирует пользователя после создания 100 заметок за короткий промежуток времени, однако вследствие того, что в процессе создания заметки нет проверки captcha, процесс легко автоматизировать с помощью аккаунтов-ботов. Исследователь, написавший пост, разработал небольшой скрипт, с помощью которого смог добиться ~900 Мбит/сек исходящего трафика на тестовый внешний сайт.

Информация об уязвимости была передана в Facebook, однако сотрудники компании ответили, что способа устранить описанную особенность работы без существенного ограничения текущей функциональности сервиса Notes, не существует. Кроме того, уязвимости, которые «невозможно исправить» не подпадают под действие программы поощрения исследователей информационной безопасности, поэтому автор не получит вознаграждения за свой труд.

По результатам обсуждения вашей заявки мы можем сообщить, что реального способа внести изменения для предотвращения таких «атак» на небольшие сайты без необходимости существенного урезания текущей функциональности не существует. К сожалению, на «неисправимые» находки также не распространяется действие программы bug bounty, поэтому за обнаружение данной ошибки не будет никакой награды. Однако мы хотим сообщить, что ценим ваш труд, а способ атаки, предложенный вами, действительно интересный. Надеемся, что в будущем вы обнаружите ошибки, которые будут вознаграждены согласно программе поощрения исследователей.

Статьи по теме
Как бороться с DDOS'ом: наш опыт30 января 2014, 08:19
«Хабрахабр» слёг от мощной DDoS-атаки27 марта 2014, 11:27
На VentureBeat прошла DDoS-атака из России 04 апреля 2014, 21:21
Популярные статьи
Показать еще
Комментарии отсортированы
как обычно по времени по популярности

скрипт в студию

0

Это не баг, а так сказать "Креативное использование" сервиса.
В Google Drive можно сделать абсолютно так же (даже способ такой же).

Кроме того, особой опасности это не представляет, даже в оригинальной статье указано, что было зафиксировано всего 112 серверов Facebook. Любой админ быстро поймет в чем дело и заблокирует доступ к серверу с этих серверов.

Исправить нельзя — значит денег не платим. Логично, чо.

Поражает меня всё таки позиция FB по таким вопросам

Google Drive is Facebook Notes!

1

Возможность комментирования статьи доступна только в первые две недели после публикации.

Сейчас обсуждают
Mike Kosulin

Мне тут водитель жаловался, что когда в Яндекс.Такси заказы брал, то бесила минималка 99рублей, так еще и сумма у него отображалась с вычетом промокода. У них серьезно всё так странно?.

«Uber не поможет эффект масштаба»: почему сервис по заказу поездок никогда не станет прибыльным
0
Mike Kosulin

>поездки при помощи сервиса стоят значительно дешевле, чем поездки на такси.
>Постоянно повышающие коэффициенты.

ХА-ХА
Не, ну серьезно. Надоели уже эти посты. В каких сервисах еще водителю заказы падают за 5 минут до завершения текущей поездки?

«Uber не поможет эффект масштаба»: почему сервис по заказу поездок никогда не станет прибыльным
0
Franz Bdoyan

Поднадоели эти "продукты для продуктивной работы". Открываешь, пользуешься неделю и уходишь в иксель или google drive.

Но, надо отметить, что команда у Trello работает отличная. Выходят на связь с любым потенциальным пользователем, у которого возникли трудности - индивидуальный подход при таких масштабах это очень мощно.

Новый владелец Trello оценил его годовую выручку в $4 млн
0
Vladimir Gassalle

Олег, доброе утро! Тоже воспользуюсь случаем задать пару вопросов. Поставляю вам много трафика через различные CPA сетки ( от 1000 конверсий ежемесячно). Раньше статистика приходила в онлайн режиме, сейчас затягивается на месяц-два - так неудобно работать. Ваши сотрудники уже два года починить обещают и все никак. Можете посодействовать в решении этого вопроса?

И второй вопрос. У меня есть собственный КЦ, со специализацией на МФО и банках, делаем 25 000 исходящих вызовов ежедневно. Умеем продавать, делаем сотни выдач ежемесячно.
Попробовали поработать по вашей базе (есть у вас такое направление) - она холоднющая, на ней никак не срастается экономика. Скажите своим спецам, чтобы мешали ее с входящим трафиком, иначе отвалятся все КЦ, с которыми вы сотрудничаете.
И вообще там у вас слабенько все устроено, куда отправить конкретику?

Олег Тиньков потребовал от сотрудников есть один раз за рабочий день и «не красть время» акционеров перерывами на кофе
0
Franz Bdoyan

А Герман Оскарович заменит всех оставшихся сотрудников Аксенчера другими роботами.

Консалтинговая компания Accenture автоматизировала 17 тысяч рабочих мест без увольнения сотрудников
0
Показать еще