Thứ Năm, 22 tháng 8, 2013

Báo cáo lỗ hổng bảo mật nhưng liên tục bị FB bỏ qua, chuyên gia IT biểu diễn lỗi với Timeline của Zuckerberg.

Facebook cho biết thêm rằng lỗ hổng mà Shreateh tìm ra đã được khắc phục hồi thứ 5 tuần rồi, và nhấn là đáng lẽ công ty phải hỏi thêm thông tin ngay trong lần đầu tiên Shreateh thưa vấn đề bảo mật với hãng

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Shreateh gửi đến nhóm bảo mật của Facebook một ảnh chụp màn hình về việc dùng trương mục của mình đăng thành công một đường link lên timeline của Sarah Goodin, thế nhưng nhóm bảo mật chẳng thể thấy được bài post này bởi Goodin đã giới hạn quyền được phép xem.

Kĩ sư của Facebook, người chỉ được biết đến với cái tên Emrakul, đã đơn giản phản hồi lại với Shreateh rằng đây không phải là lỗi mà không hỏi thêm bất kì thông báo gì thêm.

Sau đó, Shreateh cũng đã đăng tải lỗ hổng bảo mật này lên trang Facebook Whitehat , một website cho phép thiết lập account test để biểu diễn lỗi, và nếu lỗi này được Facebook xác nhận thì hãng sẽ thưởng cho người phát hiện ra nó khoản tiền ít ra là 500$

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Thế nhưng trong trường hợp của Shreateh, Facebook nói hành động post lên timeline của nhiều người đã "vi phạm điều khoản sử dụng dịch vụ" liên can đến việc không được tự tiện post thông tin mà không có sự đồng ý của chủ sở hữu tài khoản. Tức tốc, account của Facebook của Shreateh đã bị vô hiệu hóa, có nhẽ là để tránh mối quan ngại bị lan rộng hơn, và được kích hoạt lại vài giờ sau.

Vài phút sau, kĩ sư Facebook có tên Ola Okelola đã liên can với Shreateh để yêu cầu cung cấp thêm thông báo về lỗ hổng mà anh đã phát hiện ra

Báo cáo lỗ hổng bảo mật nhưng bị FB bỏ qua, chuyên gia IT trình diễn lỗi với Timeline của Zuckerberg

Nguồn: Blog của Shreateh , Phản hồi của Facebook. Chính vì vậy, Facebook không thể trả tiền thưởng cho Shreateh. Không hài lòng với phản hồi này, Shreateh quyết định sẽ thông báo cho chính Mark Zuckerberg bằng cách post thêm một đường link lên timeline của vị CEO này. Cụ thể, Shreateh nói rằng anh ta đã thí điểm lỗ hổng này với trương mục Facebook của Sarah Goodin, một người bạn của CEO Zuckerberg thời đại học và cũng là người phụ nữ đầu tiên đăng kí sử dụng mạng tầng lớp này.