IT обозрение
Среда, 29 октября, 2025
No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
No Result
View All Result
IT обозрение
No Result
View All Result
Home Новости

Уязвимость в интеграции Oculus-Facebook позволяла получить контроль над чужими учетными записями

17.01.2018
A A
0
Share on FacebookShare on Twitter

Очки виртуальной реальности Oculus позволяют пользователям подключаться к своим учетным записям Facebook для более богатого «социального» опыта. Подключение осуществляется как с помощью родного приложения для Windows, так и через браузер. Исследователь безопасности Йосип Франькович (Josip Franjković) проанализировал приложение и обнаружил уязвимость, позволяющую осуществить межсайтовую подделку запросов (CSRF). По словам исследователя, проэксплуатировав уязвимость, злоумышленник мог подключить чужую учетную запись Facebook к своей учетной записи Oculus, получить токен для доступа и с помощью запросов GraphQL захватить контроль над учетной записью жертвы.
Для осуществления атаки злоумышленник должен создать определенные мутации GraphQL и отправить их на graph.oculus.com/graphql с токеном для доступа к своей учетной записи Oculus. В ответ придет ссылка, делающая возможной интеграцию двух сервисов всего в один клик. Если жертва нажмет на ссылку, ее учетная запись Facebook подключится к учетной записи Oculus атакующего.
Франькович намеревался сообщить Facebook о своем открытии, однако решил сначала подробнее изучить Windows-приложение Oculus. Как пояснил исследователь, app.asar приложения содержит ссылки на запрос GraphQL, возвращающий информацию о подключенной учетной записи Facebook. Франькович обнаружил, что с помощью запроса можно получить токен для доступа к учетной записи Facebook жертвы, а значит, захватить над ней полный контроль.
Исследователь уведомил Facebook о своей находке в октябре 2017 года, и проблема была исправлена. Тем не менее, спустя несколько недель Франькович обнаружил CSRF-уязвимость, позволявшую злоумышленнику перенаправлять жертв на URL-адрес Oculus на свой выбор. Проблема была исправлена в декабре 2017 года.

Источник: securitylab.ru

ЭТО ИНТЕРЕСНО

Экс-босс PlayStation: «Игры-сервисы — это ненастоящие игры. Им не хватает истории, персонажей и глубины мира»

Экс-босс PlayStation: «Игры-сервисы — это ненастоящие игры. Им не хватает истории, персонажей и глубины мира»

29.10.2025
Ученые создали ИИ для выявления «подводных камней» в контрактах: оценка по шкале риска, неправомерные или отсутствующие пункты

Ученые создали ИИ для выявления «подводных камней» в контрактах: оценка по шкале риска, неправомерные или отсутствующие пункты

29.10.2025

Читайте так-же

Экс-босс PlayStation: «Игры-сервисы — это ненастоящие игры. Им не хватает истории, персонажей и глубины мира»
Новости

Экс-босс PlayStation: «Игры-сервисы — это ненастоящие игры. Им не хватает истории, персонажей и глубины мира»

29.10.2025
0

Бывший руководитель PlayStation Шон Лейден критикует стратегию компании, направленную на развитие онлайн-сервисов вроде Fortnite. По его мнению, современным играм не...

Read more
Ученые создали ИИ для выявления «подводных камней» в контрактах: оценка по шкале риска, неправомерные или отсутствующие пункты

Ученые создали ИИ для выявления «подводных камней» в контрактах: оценка по шкале риска, неправомерные или отсутствующие пункты

29.10.2025
NYT: Производитель ракет «Фламинго» три года назад был кастинговым агентством, еще раньше — искал локации для фильмов с Зеленским

NYT: Производитель ракет «Фламинго» три года назад был кастинговым агентством, еще раньше — искал локации для фильмов с Зеленским

29.10.2025
В Польше фанаты сыграют в Frostpunk вживую: холод и экстремальные условия за €400

В Польше фанаты сыграют в Frostpunk вживую: холод и экстремальные условия за €400

29.10.2025
Вышла Battlefield REDSEC — бесплатная «королевская битва» на основе шестой игры

Вышла Battlefield REDSEC — бесплатная «королевская битва» на основе шестой игры

28.10.2025

ТОП НОВОСТИ

Учёные создали самый маленький пиксель в мире размером 300 нанометров для дисплеев нового поколения

Учёные создали самый маленький пиксель в мире размером 300 нанометров для дисплеев нового поколения

29.10.2025
Экс-босс PlayStation: «Игры-сервисы — это ненастоящие игры. Им не хватает истории, персонажей и глубины мира»

Экс-босс PlayStation: «Игры-сервисы — это ненастоящие игры. Им не хватает истории, персонажей и глубины мира»

29.10.2025
Создатель Shadow of the Colossus хотел сделать онлайн-игру под влиянием Battlefield 1942

Создатель Shadow of the Colossus хотел сделать онлайн-игру под влиянием Battlefield 1942

29.10.2025
Ученые создали ИИ для выявления «подводных камней» в контрактах: оценка по шкале риска, неправомерные или отсутствующие пункты

Ученые создали ИИ для выявления «подводных камней» в контрактах: оценка по шкале риска, неправомерные или отсутствующие пункты

29.10.2025
Рождественский спецвыпуск «Доктора Кто» выйдет в 2026 году – его напишет Рассел Ти Дэвис

Рождественский спецвыпуск «Доктора Кто» выйдет в 2026 году – его напишет Рассел Ти Дэвис

29.10.2025

ПОПУЛЯРНОЕ

  • Вирусный детектив с ограбления в Лувре оказался обычным прохожим

    Вирусный детектив с ограбления в Лувре оказался обычным прохожим

    0 shares
    Share 0 Tweet 0
  • Bloober Team выпустила в Steam и Epic Games Store демоверсию Cronos: The New Dawn

    0 shares
    Share 0 Tweet 0
  • Аналитики опровергли опасения о кризисе на рынке труда из-за ИИ

    0 shares
    Share 0 Tweet 0
  • Атмосфера нуара и дата релиза в новом трейлере шутера Mouse: P.I. For Hire в стиле старых мультфильмов Disney

    0 shares
    Share 0 Tweet 0
  • Stellaris получит огненное дополнение с вулканическими мирами и путем кризиса для игрока

    0 shares
    Share 0 Tweet 0
  • Реклама
  • Контакты
  • Политика конфиденциальности
Реклама: digestmediaholding@gmail.com

Использование любых материалов сайта разрешается при условии ссылки на itoboz.com
Интернет-СМИ должны использовать открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2010-2025 IT новости. All Rights reserved

No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта

Использование любых материалов сайта разрешается при условии ссылки на itoboz.com
Интернет-СМИ должны использовать открытую для поисковых систем гиперссылку. Ссылка должна размещаться в подзаголовке или в первом абзаце материала. Редакция может не разделять точку зрения авторов статей и ответственности за содержание републицируемых материалов не несет.

© 2010-2025 IT новости. All Rights reserved

wpDiscuz