另一款Facebook问答应用暴露了1.2亿用户的数据

VSole2022-10-06 03:22:00

人们仍在克服今年最具争议的数据丑闻,即剑桥分析丑闻,Facebook在社交媒体平台上的一款热门问答应用多年来暴露了多达1.2亿用户的私人数据后再次受到攻击。

一名道德黑客透露,如今,另一款名为NameTests的第三方测验应用发现,任何碰巧发现Facebook用户数据的人,都会将其泄露给1.2亿用户。

姓名测试[.]com,一个支持流行社交测验的网站,比如“你是哪位迪士尼公主?”该网站每月拥有约1.2亿用户,使用Facebook的应用平台提供快速注册方式。

就像任何其他Facebook应用一样,使用他们的应用在NameTests网站上注册可以让公司在征得同意的情况下从Facebook获取关于你个人资料的必要信息。

然而,臭虫赏金猎人和黑客Inti De Ceukelaire发现,该热门问答网站正在将登录用户的详细信息泄露给在同一浏览器中打开的其他网站,使任何恶意网站都可以轻松获取该数据。

在昨天发布的一篇媒体帖子中,Ceukelaire表示,他喜欢参与Facebook最近在剑桥Analytica丑闻后发起的数据滥用悬赏计划。于是,他开始查看他的朋友在Facebook上安装的应用程序。

然后,Ceukelaire决定通过NameTests应用程序进行第一次测试,当他开始仔细查看测试过程时,他注意到该网站正在从https://nametests[]com/appconfig_用户并在其网站上展示。

当Ceukelaire在一个JavaScript文件中看到自己的个人数据时,他感到震惊。当任何网站请求时,几乎都可以轻松访问该文件。

缺陷是什么?它是如何泄露用户数据的?

This issue was due to a simple yet severe flaw in NameTests website that appears to have existed since the end of 2016.

将用户数据存储在JavaScript文件中会导致网站向其他网站泄漏数据,这是不可能的,因为浏览器的跨源资源共享(CORS)策略阻止网站在未经其他网站明确许可的情况下读取其内容。

作为概念证明,Ceukelaire开发了一个恶意网站,可以连接到名称测试,以挖掘使用该应用程序的访问者的数据。通过使用一段简单的代码,他可以获取参加测验的人的姓名、照片、帖子、照片和朋友列表。

这位警惕的黑客还制作了一段视频来证明他的发现,演示了NameTests网站在删除应用程序后如何披露你的个人数据。

Ceukelaire在4月22日通过Facebook的数据滥用悬赏计划报告了该漏洞,一个多月后,社交媒体通知他,可能需要三到六个月的时间来调查该问题。

在最初向Facebook报告这个问题两个多月后,Ceukelaire注意到NameTests已经解决了这个问题,并告诉他,它没有发现任何第三方滥用公开数据的证据。

6月27日,脸谱网联系了Cukelaye并告诉他Noestes已经修复了这个问题,并根据他的请求,捐赠了8000美元给新闻自由基金会作为其数据滥用赏金计划的一部分。

德国Social Sweeghters公司是NameTests的幕后推手,该公司声称拥有超过2.5亿的注册用户,每月的页面浏览量超过30亿次。

最新的事件表明,即使这家社交媒体巨头早在2015年就改变了应用程序在其平台上访问数据的条件,Facebook也未能充分监管这些能够访问其平台上大量个人数据的应用程序。

脸书
本作品采用《CC 协议》,转载必须注明作者和本文链接
Facebook 在不保护其用户数据方面有着悠久的历史。
收12亿欧元罚单报道称,欧洲数据保护委员会在一份声明中宣布该处罚,并表示处罚是在爱尔兰数据保护委员会对元公司进行调查后作出,并根据欧盟《通用数据保护条例》征收最高额罚款。与此同时,元公司称他们不会立即中断在欧盟的服务。欧洲法院表示,美国窥探隐私数据的行为侵犯了欧洲用户的基本权利。施雷姆斯表示,元公司多年来无视欧盟法规以牟利,应该受到更严厉处罚。
CNIL制裁委员会认为,网站 facebook.com、google.fr、youtube.com 没有提供使互联网用户能够简单拒绝Cookie存放的方案,鉴于这一过程影响了同意的自由,违反了《法国数...
11月27日,该公司重申系统漏洞已经于2019年修正。Meta发言人表示,该公司将审查此次罚款的详细情况,以决定是否对罚款提起上诉。由于信息泄露,过去15个月中,爱尔兰DPC已经对Meta及旗下社交软件WhatsApp和Instagram展开三次调查,总罚款额超过9亿美元。其中最大一笔发生在今年9月,Meta旗下社交软件Instagram由于保护儿童数据不力,被处以4.05亿欧元罚款。路透社称,该监管机构已对上述科技公司展开40项调查。
Meta起诉初创公司Voyager Labs创建超3万个虚假账户,从Facebook、Instagram等网站抓取用户的公开信息。
在Meta的研究人员发现的大约400个恶意应用程序中,手机游戏约占11%。Meta表示,虚假评论可能有助于提升其中一些应用程序的声誉,并有助于隐藏对这些应用程序的潜在负面评论。谷歌发言人表示,Meta报告中确定的所有应用程序都不再在Google Play上可用。Apple还确认这些应用程序已从App Store 中删除。研究人员还鼓励用户通过他们的数据滥用赏金计划向其报告危害元帐户的恶意应用程序。
互联网巨头在欧盟的行为将被进一步监管。 当地时间7月18日,欧盟27个成员国一致批准《数字市场法》(Digital Market Act,DMA)。该法案旨在规范数字市场秩序,限制数字科技巨头过度垄断和不正当竞争行为。下一步欧洲理事会主席和欧洲议会议长将分别签署这项法律,随后在欧盟公报颁布后6个月生效实施。
因违反欧盟数据保护条例,母公司Meta22日被重罚12亿欧元。爱尔兰数据保护委员会当日公布相关裁决。由于Meta欧洲总部设在爱尔兰,现由爱尔兰数据保护委员会负责监管Meta在欧盟市场的数据保护事宜。2018年5月,被视为“世界最严”的欧盟《一般数据保护条例》开始生效。
近日,据《华尔街日报》等媒体报道, 的母公司Meta因将用户信息发送至美国,被欧盟隐私监管机构罚款13亿美元,超过2021年亚马逊的8亿美元罚款额。奇安信集团数据安全PBU副总经理刘洪亮表示。而Meta本次被罚款13亿美元,是一起非常典型的由数据跨境传输引发的合规监管案例。不久前,由普华永道与奇安信联合撰写的《数据跨境合规白皮书》正式发布。
VSole
网络安全专家