錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
我如何找到了Facebook廣告服務的信息泄漏漏洞(獎金高達10000美刀)

作者: 佚名  日期:2017-06-29 16:17:11   來源: 本站整理

 Facebook提供了一個GraphQL節點,管理員可以通過這個節點查看廣告的用戶點擊日志。這些廣告指的是那些會出現在Facebook和Instagram上的廣告,可以是贊助式廣告,也可以是出現在側邊欄上的常規廣告,這些廣告可以根據不同用戶的選擇和習慣來顯示相應的內容。但需要注意的是,并非所有的用戶都能夠知道某個廣告的創作者、廣告開發經費、目標人群、以及賬號所綁定的信用卡數據。

介紹
目前,Facebook還沒有一份公開的GraphQL文檔或指南,所以我們開始先簡單介紹一下它如何使用收集到的信息來對用戶進行有根據的推測。
首先,請大家按照ApolloData的這篇基礎教程【傳送門】來搭建一臺GraphQL測試服務器,可供參考的資料還有graphql.org的這兩篇文章。【資料一】【資料二】

如果想通過Facebook查詢一個對象的話,一般我們都會使用root查詢來獲取任意ID(用戶有權限查看)的相關信息。類似頁面這樣的公共實體可以隨意被訪問,但類似廣告賬號這樣的私人實體只有具備一定權限的用戶角色才可以訪問到。

Facebook給我們提供了很多種root查詢,比如說,nodes可以在一次調用中接受多個ID,并返回多個對象。Root查詢中的默認對象和數據域如下圖所示:

偵察
通過使用Shubs(@infosec_au)和Naffy(@nnwakelam)所提供的自定義偵察技術,我們找到了能夠允許我們獲取更多Facebook資源的節點,那么下一步就是要弄清楚我們能夠加載的數據類型。不過有了Shubs和Naffy所提供的方法,這一步操作的難度其實并不大。
Facebook使用了一種Invariant Detector(IVD),并通過這種縱深防御系統來檢查授權規則中的異常查詢請求,所以通過字典來測試所有可能的數據域估計就行不通了。

我們還需要盡可能地降低錯誤發生的次數,因為目前這個功能仍處于測試階段,因此我們不想在Facebook的日志系統中留下太多的記錄。不過幸運的是,Facebook的GraphQL還允許我們找出當前的數據類型。

既然我們已經知道了相關的數據類型,我們就可以通過查看已有資源和之前的查詢請求來確定系統是否會接受這些數據域了。

PoC
為了讓本文所介紹的技術真正應用到實際中,我們要做的就是想辦法讓用戶點擊一個廣告,然后查看廣告訪問日志的響應即可。我們這里使用了一個Python腳本來導出所有使用的GraphQL調用,并給Facebook安全團隊提供了一個攻擊演示視頻。下面是一些視頻截圖以及攻擊者可能查看到的內容:
-廣告創作者的個人Facebook賬號;
-Facebook廣告賬號;
-賬號所使用的支付方式(Mastercard/Visa/Paypal);
-信用卡卡號的最后四位數以及卡片的到期日期;
-廣告的總花費;
Facebook

Instagram

總結
由于Facebook的廣告賬號可以被其他角色的用戶查看到,因此這也就意味著其他的Facebook活動(包括廣告受眾和廣告統計等信息)很有可能也會被他人獲取到。換句話來說,當他人點擊了一個廣告之后,該廣告不僅會將這個廣告賬號中所有其他的廣告信息以及廣告目標人群信息全部泄露出去,而且連廣告制作方的信用卡信息和個人信息都泄露出去。
影響
需要注意的是,Facebook其實并不想廣告的制作方被他人去匿名化,因此這個漏洞給Facebook所帶來的影響不容小覷。我于2017年3月26日首次將漏洞信息上報給了Facebook的事件響應團隊,經過了兩個多月的溝通和努力之后,我在2017年6月6日收到了Facebook提供的一萬美元漏洞獎金。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 亚洲AV永久无码精品网站在线观看 | 无码人妻精品一区二| 亚洲AV无码XXX麻豆艾秋| 国产V片在线播放免费无码| 自拍中文精品无码| 永久免费av无码网站韩国毛片| 18禁无遮挡无码网站免费| 亚洲爆乳无码专区| 人妻无码一区二区三区四区| 无码H黄肉动漫在线观看网站| 免费无遮挡无码视频在线观看| 91无码人妻精品一区二区三区L| 一本色道无码道在线| 亚洲av无码专区青青草原| 国产产无码乱码精品久久鸭| yy111111少妇影院无码| 人妻少妇看A偷人无码精品| 久久午夜无码鲁丝片秋霞| 无码人妻久久一区二区三区| 日韩精品无码成人专区| 久久久久亚洲AV无码网站| 无码专区狠狠躁躁天天躁| 国产AV无码专区亚洲AV手机麻豆| 精品无码中文视频在线观看| 亚洲Av永久无码精品黑人 | 少妇中文无码高清| 久久亚洲精品无码网站| 亚洲av无码成人精品国产| 蜜臀AV无码一区二区三区| 亚洲中文字幕无码久久2020| 无码人妻丝袜在线视频| 一本一道VS无码中文字幕| 成人免费无码视频在线网站| 无码中文字幕av免费放| 精品久久久久久中文字幕无码| 18禁超污无遮挡无码免费网站国产| 亚洲精品无码成人| 久久亚洲AV成人无码国产电影 | 无码精品国产一区二区三区免费| 亚洲综合无码AV一区二区| 中文字幕无码AV波多野吉衣|