當你擁有一個智能家居生活的好“搭子”,是什么感受?由 Arm 驅動的 NVIDIA Project DIGITS 為數百萬開發(fā)者帶來高性能 AI 算力京東“洗烘套裝節(jié)”真便宜 海爾云溪洗烘套裝176L到手價5839元官方展示 OPPO Find N5 折疊屏手機單邊厚度:跟兩枚一元硬幣相當央視揭秘黃牛搶票細節(jié):一面“手機墻”幫一人搶票安全公司曝光 FunkSec 勒索木馬,據稱由 AI 大模型生成得力加入京東我給老家送年貨活動 為安徽學子送去5000套文具谷歌搜索霸主地位受挑戰(zhàn),自 2015 年來份額首次跌破 90%開發(fā)者成功在Xbox 360上運行Llama語言模型,挑戰(zhàn)老舊硬件極限安全公司警告:FunkSec 勒索木馬或由AI自動生成,85家企業(yè)受害AI語音廠商思必馳完成5億元融資三星首款三折疊Q2量產:G型方案蘋果將推三款全新Apple Watch:衛(wèi)星連接、血壓監(jiān)測齊上陣阿里媽媽推出淘寶星辰視頻生成大模型、圖生視頻應用微軟畫圖應用新增 AI 擦除功能免費用,輕松刪除任意元素!新AI模型 LlamaV-o1,測試推理能力超越Claude3.5SonnetAdobe推出AI驅動Bulk Create,可一鍵批量編輯1萬張圖像連續(xù)三年獲獎!妙手ERP喜獲Shopee 2024年度最佳ERP合伙伙伴獎項!清華、復旦與斯坦福聯(lián)合開源 “Eko” 框架,讓Agent自動化操作電腦Mistral推出新一代編程模型Codestral25.01,編程速度提高兩倍
  • 首頁 > 產經新聞頻道 > 業(yè)界新聞

    漏洞賞金計劃:黑客通過Oculus應用劫持Facebook賬號

    2018年01月18日 09:37:49   來源:yivian

      2018年01月18日,如果這家社交巨頭沒有及時修補漏洞,Facebook與Oculus頭顯的集成可能已經為黑客劫持賬號打開了方便大門。

      Oculus成立于2012年,他們最為人熟知的是Oculus Rift虛擬現實頭顯。在2014年3月,Facebook宣布他們將會收購Oculus VR,而交易在2014年7月正式完成。在2014年8月,Facebook將Oculus Rift納入了其白帽漏洞賞金計劃,并向報告漏洞的研究人員提供獎勵。從那以后,研究人員在Oculus服務中發(fā)現了多個漏洞,并因此獲取了2.5萬美元的獎勵。

      在2017年10月,網絡安全顧問Josip Franjkovic決定研究Windows的Oculus應用(其允許本地Windows Oculus應用程序和瀏覽器接入Facebook帳戶以訪問更多的社交體驗)。

      在他的研究中,Franjkovic展示了黑客是如何利用特制的GraphQL查詢將用戶的Facebook賬戶連接至黑客的Oculus賬戶,并且獲取用戶的access_token(允許訪問Facebook的GraphQL端點),從而劫持用戶的Facebook賬戶。借助特制的GraphQL查詢,黑客可以控制用戶的Facebook帳戶并更改帳戶電話號碼,然后重置帳戶的密碼。

      Franjkovic在10月24日向Facebook報告了這一漏洞,而Facebook在同一天進行了一次臨時修復,其中涉及禁用facebook_login_ssoendpoint。此外,Facebook于10月30日推出了一個永久補丁。

      但幾個星期后,Franjkovic發(fā)現了一個登錄CSRF(跨站點請求偽造)漏洞。借助這個漏洞,黑客可以將用戶重定向至黑客選擇的一個Oculus URL,從而繞開Facebook的補丁。

      Franjkovic在11月18日向Facebook報告了第二個漏洞,然后Facebook在同一天通過再次禁用facebook_login_sso端點進行了臨時修復。三周后,該公司推出了一個完整的補丁。

      Franjkovic寫道:“解決方案是在/account_receivable/endpoint上實施CSRF檢查,并且添加一個額外的點擊來確認Facebook和Oculus帳戶之間的關聯(lián)。我相信這樣可以在不降低用戶體驗的情況下妥善修復漏洞。”

      盡管Franjkovic沒有透露Facebook為他提供了多少獎勵,但這家社交網絡巨頭于上周透露(通過SecurityWeek),他們在2017年向安全研究人員支付了88萬美元的漏洞報告獎金。

      文章內容僅供閱讀,不構成投資建議,請謹慎對待。投資者據此操作,風險自擔。

    即時

    新聞

    明火炊具市場:三季度健康屬性貫穿全類目

    奧維云網(AVC)推總數據顯示,2024年1-9月明火炊具線上零售額94.2億元,同比增加3.1%,其中抖音渠道表現優(yōu)異,同比有14%的漲幅,傳統(tǒng)電商略有下滑,同比降低2.3%。

    企業(yè)IT

    重慶創(chuàng)新公積金應用,“區(qū)塊鏈+政務服務”顯成效

    “以前都要去窗口辦,一套流程下來都要半個月了,現在方便多了!”打開“重慶公積金”微信小程序,按照提示流程提交相關材料,僅幾秒鐘,重慶市民曾某的賬戶就打進了21600元。

    3C消費

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,高能實力,創(chuàng)

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,憑借其優(yōu)秀的性能配置和精準的色彩呈現能力,為您的創(chuàng)作工作帶來實質性的幫助,雙十一期間低至2799元,性價比很高,簡直是創(chuàng)作者們的首選。

    研究

    中國信通院羅松:深度解讀《工業(yè)互聯(lián)網標識解析體系

    9月14日,2024全球工業(yè)互聯(lián)網大會——工業(yè)互聯(lián)網標識解析專題論壇在沈陽成功舉辦。