Pesquisador descobre brecha que permitia controlar qualquer vídeo no Facebook
Facebook recompensou-o com US$ 10 mil por ter relatado a falha de segurança de forma responsável.

O pesquisador de segurança Dan Melamed descobriu uma maneira inteligente de excluir qualquer vídeo no Facebook no início deste ano, e a rede social recompensou-o com US$ 10 mil por ter relatado a falha de segurança de forma responsável.
O método de Melamed era muito simples e confiava em uma parte exposta de uma URL que ele era capaz de interceptar enquanto carregava um vídeo para uma página do Facebook que havia criado. Enquanto carregava um vídeo fictício, Melamed interceptou o pedido enviado para postar o vídeo e pegou este parâmetro:
composer_unpublished_photo[0]=<Video ID>
O trecho “Video ID” refere-se ao código de identificação do vídeo que Melamed estava carregando. Quando ele interceptou esse pedido, poderia alterar a parte do Video ID para ser a ID de vídeo de qualquer vídeo que existia no Facebook e continuar enviando seu vídeo. Isso significava que Melamed poderia alterar os parâmetros até a metade do upload e enviar um vídeo diferente para os servidores do Facebook durante o processo. Uma vez que o ID era modificado, o Facebook exibiria um erro, mas o vídeo ainda era carregado com êxito.
[awprm urls=https://imasters.com.br/noticia/facebook-revela-medidas-para-combater-disseminacao-de-noticias-falsas/,https://imasters.com.br/noticia/facebook-messenger-disponibiliza-chamadas-por-voz-em-grupo/]
Assim, Melamed ganhou total controle sobre o vídeo cujo upload ele havia acabado de fazer, mesmo que o vídeo não fosse dele. O pesquisador tinha o mesmo controle sobre o vídeo que ele teria se tivesse acabado de carregá-lo ele próprio, mesmo que ele não fosse o remetente original do vídeo. Isso significava que ele poderia modificar a configuração do vídeo para que os comentários fossem desativados ou poderia excluir o vídeo completamente.
O Facebook já corrigiu a falha de segurança.







