DOBERMANN
Гай Ричи
MrLoot
Frank Vinci
atmservice

Уязвимость в «ВКонтакте» позволяла просматривать список пользователей приложений

SS Support

SS_support
Проверенный продавец

SS Support

SS_support
Проверенный продавец
Статус
Offline
Регистрация
3 Июл 2016
Сообщения
2,444
Реакции
344
Покупки через Гарант
0
Продажи через Гарант
0
Проблема позволяла определить, является ли человек посетителем какого-либо сайта, если ресурс поддерживает авторизацию через соцсеть.

Пользователи «ВКонтакте» обнаружили в социальной сети уязвимость, позволяющую с помощью поиска по людям просматривать всех, кто использовал то или иное приложение.

Для успешной эксплуатации проблемы достаточно подставить числовой идентификатор приложения со знаком минус в в ссылку вида «https[://]vk.com/search?c[photo]=0&c[group]=[идентификатор приложения]».

Таким образом можно увидеть список всех пользователей, использующих какое-либо приложение. Если сайт поддерживает авторизацию с помощью соцсети, злоумышленник может с помощью идентификатора определить, является ли человек посетителем данного ресурса.

По словам представителей «ВКонтакте», уязвимость была оперативно устранена вскоре после обнаружения, однако неизвестно, как долго просуществовала данная проблема.

Подробнее: https://www.securitylab.ru/news/493075.php
 
Сверху