Facebook-Bug erlaubt Löschung beliebiger Fotos

Der Fehler steckt in der erst kürzlich weltweit gestarteten Umfragefunktion. Sie gibt Zugriff auf Fotos beliebiger Nutzer – auch solche, die als privat markiert sind. Mit der Löschung der Umfrage entfernt Facebook auch die unerlaubt eingefügten Fotos von Dritten.

Facebook hat einen Fehler beseitigt, der es Nutzern erlaubte, beliebige Fotos auf Facebook zu löschen, und zwar unabhängig davon, ob sie privat oder öffentlich sind. Entdeckt wurde der Bug vom Sicherheitsforscher Pouya Daribi. Er steckte in der Funktion zur Erstellung von Umfragen im eigenen Facebook-Profil.

Facebook-Logo für Windows 10 (Bild: Facebook)</aUmfragen können auch Bilder als Ergänzung zu den gestellten Fragen enthalten. Deren ID ist in einem HTML-Formular enthalten, das an Facebooks Server übermittelt wird, wie The Register berichtet. Darabi fand demnach einen Weg, die ID so zu verändern, dass er beliebige Fotos – auch von Fremden – in die Umfrage einfügen konnte. Das erlaubte es ihm nicht nur, sich als privat eingestufte Fotos von Facebook-Mitgliedern anzuschauen, mit denen er nicht befreundet war, sondern auch die Fotos zusammen mit seiner Umfrage dauerhaft zu löschen.

Der Fehler ließ sich dem Forscher zufolge jedoch nur mit einem erheblichen Aufwand ausnutzen. Die IDs der Fotos seien nämlich nicht fortlaufend. Es erfordere mehrere Versuche, um eine gültige ID für ein tatsächlich vorhandenes Foto zu generieren. Zudem sei es nicht möglich, zielgerichtet Fotos eines bestimmten Nutzers aufzurufen oder zu löschen.

Trotzdem zahlte Facebook dem Forscher eine Belohnung von 10.000 Dollar. In einem am Wochenende veröffentlichten Blogeintrag lobte Darabi Facebook für seine schnelle Reaktion. Dem Sicherheitsteam des Unternehmens habe er am 3. November den Fehler gemeldet und ein Proof-of-Concept zur Verfügung gestellt. Bereits nach 12 Stunden habe Facebook einen provisorischen Patch eingespielt. Ein vollständiger Fix habe zwei Tage später zur Verfügung gestanden.

Die Umfragefunktion hatte Facebook erst Anfang des Monats für alle Nutzer weltweit freigegeben. Sie steht im Browser sowie den Apps für iOS und Android beim Verfassen eines neuen Beitrags zur Verfügung. Derzeit können Umfragen zwei Optionen enthalten, die mit einem Foto oder einer GIF-Datei illustriert werden können.

Der Sicherheitsanbieter Sophos weist darauf hin, dass es nicht ungewöhnlich ist, dass Tools, die Nutzern Zugriff auf ihre eigenen Daten geben sollen, auch versehentlich den Zugriff auf Objekte anderer Nutzer erlauben. „Das ist so, als würden Sie in einem Hotel einchecken, den Schlüssel für ihr Zimmer erhalten und zufällig herausfinden, dass er alle Zimmer auf ihrer Etage öffnet“, schreibt Sophos-Mitarbeiter Paul Ducklin in einem Blogeintrag. „Falls Sie Programmierer sind, denken Sie daran, alles zu testen.“

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

[mit Material von Matthew Broersma, Silicon.co.uk]

Tipp: Sind Sie ein Facebook-Experte? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Themenseiten: Datenschutz, Facebook, Privacy, Soziale Netze

Fanden Sie diesen Artikel nützlich?
Content Loading ...
Whitepaper

Artikel empfehlen:

Neueste Kommentare 

Noch keine Kommentare zu Facebook-Bug erlaubt Löschung beliebiger Fotos

Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *