Facebook-Bug erlaubt Löschung beliebiger Fotos

Facebook hat einen Fehler beseitigt, der es Nutzern erlaubte, beliebige Fotos auf Facebook zu löschen, und zwar unabhängig davon, ob sie privat oder öffentlich sind. Entdeckt wurde der Bug vom Sicherheitsforscher Pouya Daribi. Er steckte in der Funktion zur Erstellung von Umfragen im eigenen Facebook-Profil.

</aUmfragen können auch Bilder als Ergänzung zu den gestellten Fragen enthalten. Deren ID ist in einem HTML-Formular enthalten, das an Facebooks Server übermittelt wird, wie The Register berichtet. Darabi fand demnach einen Weg, die ID so zu verändern, dass er beliebige Fotos – auch von Fremden – in die Umfrage einfügen konnte. Das erlaubte es ihm nicht nur, sich als privat eingestufte Fotos von Facebook-Mitgliedern anzuschauen, mit denen er nicht befreundet war, sondern auch die Fotos zusammen mit seiner Umfrage dauerhaft zu löschen.

Der Fehler ließ sich dem Forscher zufolge jedoch nur mit einem erheblichen Aufwand ausnutzen. Die IDs der Fotos seien nämlich nicht fortlaufend. Es erfordere mehrere Versuche, um eine gültige ID für ein tatsächlich vorhandenes Foto zu generieren. Zudem sei es nicht möglich, zielgerichtet Fotos eines bestimmten Nutzers aufzurufen oder zu löschen.

Trotzdem zahlte Facebook dem Forscher eine Belohnung von 10.000 Dollar. In einem am Wochenende veröffentlichten Blogeintrag lobte Darabi Facebook für seine schnelle Reaktion. Dem Sicherheitsteam des Unternehmens habe er am 3. November den Fehler gemeldet und ein Proof-of-Concept zur Verfügung gestellt. Bereits nach 12 Stunden habe Facebook einen provisorischen Patch eingespielt. Ein vollständiger Fix habe zwei Tage später zur Verfügung gestanden.

Die Umfragefunktion hatte Facebook erst Anfang des Monats für alle Nutzer weltweit freigegeben. Sie steht im Browser sowie den Apps für iOS und Android beim Verfassen eines neuen Beitrags zur Verfügung. Derzeit können Umfragen zwei Optionen enthalten, die mit einem Foto oder einer GIF-Datei illustriert werden können.

Der Sicherheitsanbieter Sophos weist darauf hin, dass es nicht ungewöhnlich ist, dass Tools, die Nutzern Zugriff auf ihre eigenen Daten geben sollen, auch versehentlich den Zugriff auf Objekte anderer Nutzer erlauben. „Das ist so, als würden Sie in einem Hotel einchecken, den Schlüssel für ihr Zimmer erhalten und zufällig herausfinden, dass er alle Zimmer auf ihrer Etage öffnet“, schreibt Sophos-Mitarbeiter Paul Ducklin in einem Blogeintrag. „Falls Sie Programmierer sind, denken Sie daran, alles zu testen.“

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

[mit Material von Matthew Broersma, Silicon.co.uk]

Tipp: Sind Sie ein Facebook-Experte? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

2 Tagen ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

2 Tagen ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

2 Tagen ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

2 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

2 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

2 Tagen ago