臉書發生資安漏洞,主動登出會員防範問題 - Facebook

Donna avatar
By Donna
at 2018-09-29T05:37

Table of Contents

臉書爆發重大資安事件,攻擊者可透過漏洞取得個人帳號的「access token(存取權限)」
影響層級達9千萬帳戶之多


從09/28晚間開始,相信大家都有發現臉書帳號、Messenger都被登出,必須重新登入才可
使用。有人懷疑是否被盜用帳號。結果…原來是臉書發生重大資訊安全事件。根據臉書官
方再09/28發出的 資訊安全更新報告 指出:

在美國時間09/25下午,工程師團隊發現一個影響層級達5千萬帳號之多的資安問題,這個
程式碼漏洞發生於『其他用戶視角檢視』功能,這個功能主要是讓用戶可以從其他帳號的
角度,檢查自己個人動態所呈現的樣貌及可被看見的內容。由於這個功能涉及『程式權限
變化』,因此駭客利用這個程式碼漏洞取得用戶Access Token (存取權杖),這個權杖等
於是一把無須登入臉書就直接存取帳號功能與內容的鑰匙。

目前臉書官方宣稱已進行的防護作為:

1.修補漏洞,並通知執法部門。

2.重置已知受影響的5千萬個帳號 (讓所有access token失效),並預防性重置另外4千萬
的帳號的存取權杖。

3.暫時關閉『其他用戶視角檢視』功能。

第二個動作就是造成大家帳號被登出的原因。原本我們登入臉書後,之所以能持續使用,
就是因為在第一次輸入帳密登入後,會取得這個access token 存取權杖,並儲存在電腦
或者手機上,這樣臉書才能持續判斷是有權限的使用者本人正在使用,而不需每次使用臉
書都必須登入。

臉書特別說明這個安全漏洞起緣於2017年7月的一個影片上傳功能更新,而在『其他用戶
視角檢視』這個功能下被發掘到漏洞,算是功能交錯下產生的不預期漏洞。不幸地,駭客
發現這個漏洞並取得一個access token存取權杖,然後以此帳號一個接一個的挖出更多用
戶的access token。然而目前調查還在持續進行中,若影響層級有變化,臉書會即時更新


這次事件,因為駭客取得的是access token (存取權杖),而非使用者密碼,所以使用
者無需更改密碼...

資料來源:https://woment.com.tw/2954/facebook-security-issue-access-token/

臉書官方公告:https://newsroom.fb.com/news/2018/09/security-update/

--
Tags: Facebook

All Comments

Gary avatar
By Gary
at 2018-09-30T03:33
漏洞多真棒
Delia avatar
By Delia
at 2018-09-30T05:26
我昨天中獎了
Quintina avatar
By Quintina
at 2018-09-30T09:14
昨天今天都一直被登出 傻眼
Kumar avatar
By Kumar
at 2018-10-04T20:17
被登出+1
Jack avatar
By Jack
at 2018-10-08T22:19
被登出+1
Wallis avatar
By Wallis
at 2018-10-10T19:10
今天還是有被登出啊
Carolina Franco avatar
By Carolina Franco
at 2018-10-15T17:18
應該說批次處理,陸續被登出。非一次完成。
Ingrid avatar
By Ingrid
at 2018-10-16T10:33
話說有登出,token清過比較安心。
Thomas avatar
By Thomas
at 2018-10-19T23:00
被登出就算了,到今天都無法登入
Barb Cronin avatar
By Barb Cronin
at 2018-10-23T22:29
持續被登出...就有點詭異了-,-

靠保安漏洞可控制目標帳號 5000萬用戶受

Rachel avatar
By Rachel
at 2018-09-29T01:36
靠保安漏洞可控制目標帳號 5,000萬用戶受影響 社交網巨頭 facebook 發現嚴重保安漏洞,公司稱有黑客可透過 fb 的「預覽 個人檔案」功能漏洞,控制目標的帳號,估計約 5,000萬名用戶受影響。fb表 示已修復好漏洞,並已通知執法部門跟進。 fb表示工程團隊在過去周二發現,有黑客可利用「預 ...

最新動態的時間排序大亂

William avatar
By William
at 2018-09-28T08:52
這問題存在很久了,但最近狀況越來越跨張 一剛開始只是看最新動態時,中間會穿插一兩個好幾小時前的and#34;人氣動態and#34; (我為什麼會知道是人氣動態呢...因為打開網頁或是app預設跑出來的就是那幾個動態) 前陣子是看動態時,如果按重新整理,會在我上次看到的動態形成一個斷點 跳出來的新動態跟斷點 ...

手機號碼已換帳號被鎖定怎麼辦?

Isabella avatar
By Isabella
at 2018-09-27T09:50
系統類別及版本: (Android/iOS/手機網頁/電腦網頁/Win10APP/other) 問題描述: 我的FB帳號被鎖定,原因是出現可疑的活動,疑似帳號被盜用。 FB給的解鎖的方法有兩種認證方式: 1.手機號碼認證=andgt;但是我手機號碼換了,之前FB登記用的門號已經停用了。 2.辨識朋友照片=a ...

驗證企業管理平台

Hedda avatar
By Hedda
at 2018-09-26T12:32
我們在facebook for developer平台上進行『驗證你的企業管理平台』認證時, 提供了「公司變更登記表」、「營業人銷售額與稅額申報書(401)」, 但卻仍然一直用系統回覆方式,要求我們要補齊以下資料: * 營業執照 * 公司登記證明文件或執照 * 營業稅或加值稅登記證明 但我們財務回應,在 ...

留言時一直出現貼圖?

Steve avatar
By Steve
at 2018-09-26T09:29
https://i.imgur.com/M039xra.jpg 最近使用臉書,要留言時常常出現貼圖(如圖),有點類似line功能中的建議貼圖。 請問這該如何設定成關閉?覺得很困擾,感謝回應! - ...