Falha no Facebook permite enviar vírus para qualquer usuário

De acordo com o especialista que descobriu a brecha, com a vulnerabilidade, é possível driblar a exigência de autorização para envio de mensagens. Um pesquisador da área de segurança descobriu uma falha de segurança no Facebook que habilita o usuário a enviar a qualquer integrante da rede social programas como vírus.

A informação foi divulgada pelo especialista Nathan Power, da empresa de pesquisa na área de segurança CDW, em seu blog. Segundo ele, a falha foi comunicada ao Facebook no dia 30/09, que teria reconhecido o problema apenas esta semana. O Facebook normalmente não permite que os usuários enviem arquivos executáveis anexados com o uso da opção Mensagens. Se você tentar fazer isso, receberá uma resposta de “erro de upload”.

Segundo Power, uma análise da requisição de publicação feita aos servidores do Facebook mostrou que uma variável chamada “filename” pode ser modificada facilmente, permitindo que um arquivo executável (.exe) nocivo seja anexado à mensagem. “Isso foi suficiente para enganar o componente e habilitar o envio”, explica o consultor de segurança.

Com isso, não é necessário ter recebido aprovação de um usuário do Facebook para disparar mensagens. Um cracker (o hacker “do mal”) pode usar a falha para enviar arquivos nocivos para qualquer um. Quem clicar, vai contaminar a máquina e pode ter a máquina controlada remotamente ou ter senhas furtadas.

Em comunicado, o gerente de segurança da rede social, Ryan McGeehan disse que um ataque bem-sucedido iria requerer “uma esforço extra de engenharia social”. Segundo ele, o Facebook não se apoia somente na identificação de um arquivo. Ele diz que a rede faz escaneamento de arquivos, “por isso temos defesas contra esse tipo de ataque”.

Fonte: IDG Now

André Quintão

Está à frente de vários projetos sociais, desenvolvendo sempre novas ideias para auxiliar pais e mestres na educação de jovens e crianças em todo Brasil. Autor do livro “Pai Real no Mundo Virtual”

Contribua com seu comentário