近日印度安全研究人员 Arun Sureshkumar 因发现 Facebook 品牌主页 Pages 存在的一个重大漏洞而获得$16000 美元的奖励。 这名研究人员表示, 他找到一种方法能够劫持任何 Facebook Page 页面。 他在 Facebook Business Manager 中发现了一个漏洞。

[attach]488053[/attach]

  Sureshkumar 表示,他发现了一个 IODR(不安全的直接对象引用)漏洞。任何发现这个漏洞的攻击者可以通过拦截 Facebook 的 HTTP 请求,查找特定参数并进行修改。攻击者可以修改 Facebook 页面参数及 Facebook 用户参数等。

  视频:http://www.tudou.com/v/ILHAYKxlieo/&resourceId=341181215_04_02_99/v.swf

  Sureshkumar 称, 他可以攻击任何 Facebook Page 页面,包括奥巴马和比尔·盖茨等备受瞩目的人物。

  在 Sureshkumar 私下将这一漏洞报告给 Facebook 后,该公司决定向其提供一定的现金奖励。