Mga website

Developer Hinahanap ang Major Coding Error sa Facebook, MySpace

Common Mql4 Coding Mistakes and the Errors Generated

Common Mql4 Coding Mistakes and the Errors Generated
Anonim

Social networking sites MySpace at Facebook ay may maliwanag na nakapirming coding error na maaaring pinapayagan ang isang pag-atake ng pag-atake sa lahat ng kanilang mga gumagamit ng data at mga larawan.

Ang simpleng mga error sa pag-coding ay may alarming isinasaalang-alang ang lawak t

o kung aling mga social network ang pumasa upang muling magbigay-tiwala sa kanilang mga gumagamit na ang kanilang data ay magiging ligtas. Ang problema ay may kinalaman sa paraan ng mga site na humawak ng mga kahilingan para sa data mula sa iba pang mga domain, na kilala bilang "cross-domain policy."

Ang mga site tulad ng MySpace at Facebook ay karaniwang nag-block ng ibang mga domain mula sa paghiling at pagtanggap ng data para sa mga dahilan sa privacy, maliban sa kanilang sariling mga vetted subdomain.

[Karagdagang pagbabasa: Paano tanggalin ang malware mula sa iyong Windows PC]

Hindi pinayagan ng Facebook ang pag-access mula sa iba pang mga application sa pangunahing domain nito, ngunit isang developer sa Netherlands, Yvo Schaap, na ibinigay mula sa isa sa mga subdomain nito.

Dahil ang host ng subdomain ay naka-host din ng lahat ng data ng Facebook, posible na magnakaw ng data sa pamamagitan ng pag-aapoy sa isang biktima sa isang URL na may isang Flash application na pinigilan upang makuha ang data kung ang biktima ay Ang kanilang "mas maraming invasive at hidden exploit ay maaaring anihin ang lahat ng mga personal na larawan, data at mga mensahe ng gumagamit sa isang central server nang walang anumang bakas, at walang dahilan Bakit ito ay hindi na nangyayari sa parehong data ng Facebook at MySpace, "sumulat si Schaap sa kanyang blog.

Natagpuan din niya ang problema sa MySpace, na nagpapahintulot sa isang domain na tinatawag na" farm.sproutbuilder.com "upang ma-access ang data. Maaaring ma-upload ang isang Flash na application sa site na iyon, na kung saan ay pinahihintulutan ng pag-access sa data kung ang isang biktima ay bumisita sa isang malisyosong URL.

Ang isang pagtingin sa pinakahuling crossdomain.xml ng Facebook ay nagpapakita na ang bug ay tila naayos na. Lumilitaw din ang MySpace na kinuha ang "farm.sproutbuilder.com" mula sa listahan ng cross-domain nito.

"Walang pribadong data sa MySpace ang nailantad at ang kahinaan ay hindi kailanman pinagsamantalahan," ang pahayag ay nabasa.