Facebook : un simple lien permettait à des pirates de prendre le contrôle de votre compte

 

Une faille de sécurité sur Facebook permettait à des pirates d'accéder et même de prendre le contrôle total d'un compte après qu'un utilisateur a simplement cliqué sur un lien piégé. Le chercheur en sécurité qui a identifié la vulnérabilité et averti le réseau social a reçu 25 000 dollars de récompense. 

facebook fermer compte

 

Un simple clic sur un lien, et les pirates pouvaient prendre le contrôle de votre compte Facebook, rapporte The Hacker News dans un article repéré par 01Net. Cette vulnérabilité permettait aux attaquants d'accéder à un compte, de publier ou d'effacer du contenu et même d'en changer les identifiants, et donc d'en prendre définitivement le contrôle en cas d'absence d’authentification à double facteur.

Facebook : une faille de sécurité rendait possible le piratage de comptes

Comme souvent dans ce genre de cas, la faille provient du système de token CSRF (cross-site request forgery) qui permet l'authentification à des services tiers. Comme l'explique l'expert en cybersécurité Samm0uda sur son blog, l'opération de piratage était rendue possible par une adresse URL de Facebook non sécurisée (https://www.facebook.com/comet/dialog_DONOTUSE/?url=) qui permettait l'exécution de toute une série de commandes. Ce n'est pas une tentative de phising visant à voler vos identifiants Facebook ordinaire : même si vous ne renseigner aucune donnée, les hackers peuvent tout de même obtenir un accès au compte.

Le réseau social a rapidement corrigé la vulnérabilité découverte par le chercheur en sécurité Samm0uda, qui avait prévenu la firme de Mark Zuckerberg le 26 janvier 2019. Une semaine plus tard, elle était comblée. Le chercheur a été généreusement rémunéré par le groupe américain : s'agissant d'une faille de sécurité critique, il lui a versé un montant de 25 000 dollars de récompense, comme prévu par la grille de l'entreprise dans le cadre de son programme de primes pour l'identification d'un bug ou d'une vulnérabilité.

Lire aussi : Twitter, Facebook : des députés LREM veulent imposer une pièce d’identité à la création d’un compte



Abonnez-vous gratuitement à la newsletter
Chaque jour, le meilleur de Phonandroid dans votre boite mail !
Réagissez à cet article !
Demandez nos derniers articles !
kaspersky smartphone
Kaspersky va lancer un smartphone “impossible à pirater”

Kaspersky Lab est en train de développer un smartphone présenté comme “impossible à pirater”, selon le PDG de la firme Eugène Kaspersky. La firme semble désormais mettre toute son énergie dans de nouvelles initiatives autour de la vie privée et…

top 200 pires mots passe 2020
Voici le top 200 des pires mots de passe de 2020

Le top 200 des pires mots de passe de l’année 2020 est désormais disponible. Comme tous les ans, l’indémodable 123456 arrive en tête du classement. Parmi les thématiques favorites des internautes, on trouve le divertissement, les grossièretés, les prénoms ou les suites de chiffres….

tesla powerwall faille
Tesla : une importante faille de sécurité menace les batteries Powerwall

Des chercheurs en sécurité informatique ont détecté une faille de sécurité importante dans le Tesla Backup Gateway, le système qui gère les connexions au réseau des Powerwall, les batteries de stockage d’énergie domestiques du constructeur. En 2015, Tesla a lancé…

carte sim arnaque
Elle se fait pirater sa carte SIM et perd 17 000 €

Un pirate a réussi à pirater la carte SIM d’une utilisatrice à de multiples reprises, interceptant à sa place les SMS de double authentification. Malgré de nombreuses tentatives pour stopper le processus, le hacker a réussi à voler 17 000…