Chủ Nhật, 25 tháng 8, 2013

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT biểu diễn lỗi với Timeline của Zuckerberg.

Không ưng với phản hồi này, Shreateh quyết định sẽ thông tin cho chính Mark Zuckerberg bằng cách post thêm một đường link lên timeline của vị CEO này

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Kĩ sư của Facebook, người chỉ được biết đến với cái tên Emrakul, đã đơn giản phản hồi lại với Shreateh rằng đây không phải là lỗi mà không hỏi thêm bất kì thông tin gì thêm.

Shreateh gửi đến nhóm bảo mật của Facebook một ảnh chụp màn hình về việc dùng trương mục của mình đăng tải thành công một đường link lên timeline của Sarah Goodin, thế nhưng nhóm bảo mật chẳng thể thấy được bài post này bởi Goodin đã giới hạn quyền được phép xem.

Cụ thể, Shreateh nói rằng anh ta đã thí điểm lỗ hổng này với account Facebook của Sarah Goodin, một người bạn của CEO Zuckerberg thời đại học và cũng là người nữ giới trước tiên đăng kí sử dụng mạng xã hội này

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Vài phút sau, kĩ sư Facebook có tên Ola Okelola đã can hệ với Shreateh để đề nghị cung cấp thêm thông tin về lỗ hổng mà anh đã phát hiện ra.

Thế nhưng trong trường hợp của Shreateh, Facebook nói hành động post lên timeline của nhiều người đã "vi phạm điều khoản sử dụng dịch vụ" liên hệ đến việc không được tự ý post thông báo mà không có sự đồng ý của chủ sở hữu tài khoản.

Tức tốc, tài khoản của Facebook của Shreateh đã bị vô hiệu hóa, có lẽ là để tránh mối quan ngại bị lan rộng hơn, và được kích hoạt lại vài giờ sau

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Facebook cho biết thêm rằng lỗ hổng mà Shreateh tìm ra đã được khắc bình phục thứ 5 tuần rồi, và dìm là đáng lẽ công ty phải hỏi thêm thông báo ngay trong lần trước nhất Shreateh mỏng vấn đề bảo mật với hãng. Chính vì thế, Facebook không thể trả tiền thưởng cho Shreateh. Nguồn: Blog của Shreateh , Phản hồi của Facebook.

Sau đó, Shreateh cũng đã đăng lỗ hổng bảo mật này lên trang Facebook Whitehat , một website cho phép thiết lập trương mục test để biểu diễn lỗi, và nếu lỗi này được Facebook công nhận thì hãng sẽ thưởng cho người phát hiện ra nó khoản tiền ít nhất là 500$.