Facebook выплатил российскому программисту рекордные $40 тысяч за найденную уязвимость Статьи редакции

Администрация Facebook выплатила российскому программисту Андрею Леонову рекордные $40 тысяч за обнаружение уязвимости, с помощью которой взломщик мог выполнять произвольный код на серверах соцсети. Об этом пишет Fortune, процесс обнаружения ошибки Леонов описал в своём блоге.

Программист рассказал, что он обнаружил сбой, изучая обработку фотографий в Facebook. Соцсеть использует сервис ImageMagick для уменьшения размера изображений, на которые пользователь даёт ссылку, и при загрузке на свой сервер проверяет только формат изображения — JPG, GIF или PNG, написал Леонов. Тип файла проверяется по первым байтам, что позволяет под видом картинки замаскировать любой файл, указал он.

Леонов сообщил об ошибке в Facebook 16 октября 2016 года, 19 октября уязвимость была устранена. В ноябре Facebook выплатила награду исследователю.

Представители Facebook сообщили Fortune, что выплата Леонову оказалась самой большой за всё время существования программы вознаграждений за найденные уязвимости. Ранее наиболее крупная награда была выдана бразильскому программисту Режиналдо Сильве, который рассказал о способе получить доступ почти к любым файлам на серверах соцсети. В 2014 году он получил $33 тысячи.

0
15 комментариев
Написать комментарий...
Сергей Подорожный

Жалко фб не платит за обнаружение дерьмового дизайна

Ответить
Развернуть ветку
Юрий Другач

Сколько людей, столько и мнений. Разорились бы...

Ответить
Развернуть ветку
Iziah Moscow

А Тиньков бы сказал, что ни одна, из обнаруженных уязвимостей, ему не понравилась)))

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Alexander Matveev

Все хакеры, которые ломают США, русские.

Ответить
Развернуть ветку
Борис Гельбух

Как что-то плохое.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Вадим

Ай, хватит завидовать!

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Pavel Pokrovsky

По ссылке в блоге все есть

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Денис Мащенко

Очередная победа.

Ответить
Развернуть ветку
Борис Женихов

а фб не приглашают сразу на работу?

Ответить
Развернуть ветку
Фахреддин Мирзоев

маловато

Ответить
Развернуть ветку
Александр Кац

щас опять хомохакеры ринутся дырки искать у больших дядей в надежде на куш. А им дулю, и тонны ненависти снова осядут на просторах инета...

Ответить
Развернуть ветку
Евгений Шелест

Молодец пацан

Ответить
Развернуть ветку
12 комментариев
Раскрывать всегда