Orange Tsai کارشناس امنیتی برای اولین بار موفق به شناسایی آسیبپذیری درب پشتی روی سرورهای لینوکسی فیسبوک شده است. یک قطعه بدافزاری مخرب که از مدتها قبل روی سرورهای این شرکت نصب شده و به هکرها اجازه دسترسی به گذرواژه و نام کاربری ثبت شده در فیسبوک را میدهد. هکر با استفاده از این درب پشتی جزییات مربوط به حسابهای کاربری و گذرواژهها را به کامپیوتر راه دور انتقال می داده است.
Orange Tsai بعد از شناسایی و گزارش این آسیبپذیری به فیسبوک مبلغ 10 هزار دلار به عنوان جایزه دریافت کرده است. فیسبوک میگوید: «این قطعه بدافزاری توسط یک کارشناس امنیتی که در برنامه تست دورهای این شرکت حضور داشته، نصب شده است. » Tsai کارشناس امنیتی شرکت Devore تایوان، مجبور شد جزییات دقیق فعالیتی که پیرامون سرورهای فیسبوک انجام داده را به همراه گزارش کامل این رخنه در اختیار فیسبوک قرار دهد. در این گزارش Tsai نوشته است که با استفاده از یک فرمان وبشل معکوس موفق به شناسایی files.fb.com که برای اجرای سرویس Accellion's Secure File Transfer مورد استفاده قرار میگیرد شده است. سرویسی که برای شناسایی آسیبپذیریهای خاص از آن استفاده میشود. با استفاده از یک آسیبپذیری تزریق کد اس کیو ال، Tsai این توانایی پیدا کرده است تا کدهای راه دور را اجرا کرده و کنترل آنها را به دست آورد. درست در همین زمان او موفق به اجرای اسکریپتهای PHP برای سرقت گذرواژهها شده است.
در همین رابطه رجینادلو سیلوا، مهندس امنیت فیسبوک، بیانیهای منتشر کرده است: «ما خیلی خوشحال هستم که Orange این گزارش را برای ما ارسال کرده است. در این مورد، ما از یک نرمافزار جانبی استفاده میکردیم. نرمافزاری که بهطور کامل کنترلی روی آن نداشتیم. اما از این نرمافزار به صورت ایزوله استفاده میکردیم. بهطوری که این رخنه روی سیستمی که میزبان دادههای مردم بوده و برای به اشتراکگذاری دادهها از آن استفاده میشود هیچگونه تأثیری نداشته است. این راهکار به منظور افزایش سطح ایمنی سیستم مورد استفاده قرار گرفته است. اطلاعات ارائه شده از سوی آقای Orange نشان میدهد که فعالیتهای انجام شده از سوی او در حقیقت به فعالیتهای شخص دیگری باز میگردد که در برنامه دورهای ما قرار داشته است. هیچیک از این دو فرد این توانایی را نداشتهاند تا بخشهای دیگر زیرساختهای ما را در معرض تهدید قرار دهند. در نتیجه ما یک وضعیت برد برد را داشتهایم. هر دو محقق بهطرز شایستهای سیستم ما را مورد ارزیابی قرار دادند. یکی از آنها در مورد آنچه کشف کرده بود به ما گزارش داد. اما هیچیک از این دو کارشناس امنیتی این توانایی را نداشتند تا از یک سطح دستیابی مضاعف استفاده کنند.» برای دسترسی به اطلاعات بیشتر در مورد نحوه این نفوذ و مکانیزمی که توسط آقای Orange مورد استفاده قرار گرفته است به آدرس How I Hacked Facebook, and Found Someone's Backdoor Script مراجعه کنید.
فیسبوک تأکید کرده است که هیچیک از اطلاعات کاربران توسط این درب پشتی در معرض تهدید قرار نگرفته است.
==============================
شاید به این مقالات هم علاقمند باشید:
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟