Falha no SDK do Facebook permite acesso não autorizado a contas da rede social
Chamada de Dubbed Social Login Session Hijacking, a falha, quando explorada, permite que um criminoso acesse uma conta de um usuário do Facebook.

A MetaIntell descobriu uma vulnerabilidade de segurança significativa no SDK do Facebook (V3.15.0) para iOS e Android. Chamada de Social Login Session Hijacking, a falha, quando explorada, permite que um criminoso acesse uma conta de um usuário do Facebook utilizando um método de sequestro de sessão que usa o Facebook Access Token (FAT).
Apps que utilizam o SDK do Facebook solicitam ao usuário que se autentiquem na rede social. Quando o app é autenticado com sucesso no Facebook, um token de sessão local é armazenado em cache e usado para autenticar futuras sessões. O armazenamento inseguro desse token é o que coloca os apps utilizando o SDK do Facebook em risco de sequestro.
O SDK do Facebook é uma das bibliotecas integradas mais populares usadas por desenvolvedores de apps para Android e iOS. A MetaIntell identificou que 71 dos 100 principais apps gratuitos para iOS utilizam o SDK do Facebook e estão vulneráveis, impactando mais de 1,2 bilhão de downloads. Dos 100 principais aplicativos para Android, 31 usam o SDK do Facebook, tornando vulneráveis mais de 100 bilhões de downloads desses apps.
Chilik Tamir, arquiteto chefe da MetaIntell, identificou a falha no SDK do Facebook para iOS e para Android. Segundo ele, é difícil quantificar a penetração desse problema, pois nem todos os apps desses sistemas utilizam o SDK do Facebook. Entretanto, pela análise que eles fizeram, o SDK é amplamente usado e, dado o tipo de vulnerabilidade, representa uma ameaça substancial para indivíduos e organizações.
A MetaIntell descobriu a falha em maio deste ano, e Tamir e sua equipe conduziram uma pesquisa mais aprofundada para confirmá-la e avaliar sua penetração. A vulnerabilidade e as descobertas da pesquisa foram relatadas ao Facebook duas semanas após a descoberta inicial.
Para solucionar o problema num primeiro momento, a MetaIntell recomenda que usuários do iOS e do Android não utilizem apps de terceiro para fazer login no Facebook.
Com informações de Help Net Security






