Лого vc.ru

Исследователь выяснил, что с помощью Facebook Notes можно проводить DDoS-атаки

Исследователь выяснил, что с помощью Facebook Notes можно проводить DDoS-атаки

В англоязычном технологическом блоге появился пост, в котором утверждается, что в Facebook Notes содержится ошибка, позволяющая злоумышленникам совершать DDoS-атаки на сторонние сайты.

Поделиться

По сообщению автора текста, в заметках Facebook существует возможность использования тегов для вставки изображений со сторонних сайтов. Несмотря на то, что соцсеть использует кэширование и напрямую запрашивает изображение с внешнего сервера лишь один раз, в работе самого кэша присутствует ошибка, позволяющая злоумышленникам посылать GET-запросы к серверу, на котором хранится вставляемое в текст заметки изображение. Если таких запросов много, то сайт может не справиться с их обработкой и «упасть».

Для проведения подобной атаки нужно создать несколько заметок с использованием одного или нескольких аккаунтов в Facebook. Каждой заметке позволяется отправить более тысячи http-запросов, соответственно, злоумышленники могут включить в текст большое количество ссылок на изображения со сторонних сайтов. Если затем активировать режим просмотра заметок, то на эти сайты будут отправлены тысячи запросов. Серверы крупных проектов выдерживают такую нагрузку без особенных проблем, но для остановки работы не столь крупных сайтов этого может оказаться достаточно.

Facebook блокирует пользователя после создания 100 заметок за короткий промежуток времени, однако вследствие того, что в процессе создания заметки нет проверки captcha, процесс легко автоматизировать с помощью аккаунтов-ботов. Исследователь, написавший пост, разработал небольшой скрипт, с помощью которого смог добиться ~900 Мбит/сек исходящего трафика на тестовый внешний сайт.

Информация об уязвимости была передана в Facebook, однако сотрудники компании ответили, что способа устранить описанную особенность работы без существенного ограничения текущей функциональности сервиса Notes, не существует. Кроме того, уязвимости, которые «невозможно исправить» не подпадают под действие программы поощрения исследователей информационной безопасности, поэтому автор не получит вознаграждения за свой труд.

По результатам обсуждения вашей заявки мы можем сообщить, что реального способа внести изменения для предотвращения таких «атак» на небольшие сайты без необходимости существенного урезания текущей функциональности не существует. К сожалению, на «неисправимые» находки также не распространяется действие программы bug bounty, поэтому за обнаружение данной ошибки не будет никакой награды. Однако мы хотим сообщить, что ценим ваш труд, а способ атаки, предложенный вами, действительно интересный. Надеемся, что в будущем вы обнаружите ошибки, которые будут вознаграждены согласно программе поощрения исследователей.

Статьи по теме
Как бороться с DDOS'ом: наш опыт30 января 2014, 08:19
«Хабрахабр» слёг от мощной DDoS-атаки27 марта 2014, 11:27
На VentureBeat прошла DDoS-атака из России 04 апреля 2014, 21:21
Популярные статьи
Показать еще
Комментарии отсортированы
как обычно по времени по популярности

скрипт в студию

0

Это не баг, а так сказать "Креативное использование" сервиса.
В Google Drive можно сделать абсолютно так же (даже способ такой же).

Кроме того, особой опасности это не представляет, даже в оригинальной статье указано, что было зафиксировано всего 112 серверов Facebook. Любой админ быстро поймет в чем дело и заблокирует доступ к серверу с этих серверов.

Исправить нельзя — значит денег не платим. Логично, чо.

Поражает меня всё таки позиция FB по таким вопросам

Google Drive is Facebook Notes!

1

Возможность комментирования статьи доступна только в первые две недели после публикации.

Сейчас обсуждают
Marina Neon

"весело живем" - не помню откуда эта фраза)

Минтруд и Минфин выступили за налог на бесплатное лечение для неработающих россиян
0
Marina Neon

согласна, будем ждать)

Минтруд и Минфин выступили за налог на бесплатное лечение для неработающих россиян
1
ave ego

потом еще придумают на бездетность, на осадки (для ремонта ливневой канализации), на пересечение границы (надо же пограничников содержать), на таможню (в следующем году обещали +ндс к посылкам), еще на что нить, потом деньги обесценят, сбербанк завалят и аля-улю!

Минтруд и Минфин выступили за налог на бесплатное лечение для неработающих россиян
1
Alexey Bolshov

> затронули очень актуальную проблему

Правильно ли я понимаю, что с образованием все в порядке, есть лишь проблема с контролем?

> Я вот по профилю деятельности тоже активно знаю с образованием

Уточните, какое отношение вы имеете к школьному образованию?

И еще: вы сотрудничаете как-то с ABBYY?

ABBYY запустила онлайн-платформу для оценки качества школьного образования
0
Pavel Konstantinovsky

Пытался, ошибку выдает)

Минтруд и Минфин выступили за налог на бесплатное лечение для неработающих россиян
1
Показать еще