Дапамажыце dev.by 🤍
Падтрымаць

Российский программист получил $40 тысяч за найденную в Facebook уязвимость

4 каментарыя
Российский программист получил $40 тысяч за найденную в Facebook уязвимость

Администрация Facebook выплатила российскому программисту Андрею Леонову рекордные $40 тысяч за обнаружение уязвимости, с помощью которой взломщик мог выполнять произвольный код на серверах соцсети, пишет vc.ru со ссылкой на публикацию Fortune.

Читать далее.

Иллюстрация: 4lemon.ru

Программист рассказал, что обнаружил сбой, изучая обработку фотографий в Facebook. Соцсеть использует сервис ImageMagick для уменьшения размера изображений, на которые пользователь даёт ссылку, и при загрузке на свой сервер проверяет только формат изображения — JPG, GIF или PNG. Тип файла проверяется по первым байтам, что позволяет под видом картинки замаскировать любой файл.

Леонов сообщил об ошибке в Facebook 16 октября 2016 года, а уже 19 октября уязвимость была устранена. В ноябре Facebook выплатила награду исследователю.

Представители Facebook сообщили Fortune, что выплата Леонову оказалась самой большой за всё время существования программы вознаграждений за найденные уязвимости. Ранее наиболее крупная награда была выдана бразильскому программисту Режиналдо Сильве, который рассказал о способе получить доступ почти к любым файлам на серверах соцсети. В 2014 году он получил $33 тысячи.

Чытайце таксама
У ЗША Марк Цукерберг падаў у суд на Марка Цукерберга
У ЗША Марк Цукерберг падаў у суд на Марка Цукерберга
У ЗША Марк Цукерберг падаў у суд на Марка Цукерберга
1 каментарый
«Крамянёвая даліна ператварылася ў маскулінны статак» — былы піяршчык Meta
«Крамянёвая даліна ператварылася ў маскулінны статак» — былы піяршчык Meta
«Крамянёвая даліна ператварылася ў маскулінны статак» — былы піяршчык Meta
1 каментарый
Багхантер запампаваў дазеныя ўсіх 270 000 супрацоўнікаў Intel — і не атрымаў ні капейкі
Багхантер запампаваў дазеныя ўсіх 270 000 супрацоўнікаў Intel — і не атрымаў ні капейкі
Багхантер запампаваў дазеныя ўсіх 270 000 супрацоўнікаў Intel — і не атрымаў ні капейкі
2 каментарыя
ШІ-агенты замяняюць багхантэраў: ручны пошук багаў сыходзіць у мінулае
ШІ-агенты замяняюць багхантэраў: ручны пошук багаў сыходзіць у мінулае
ШІ-агенты замяняюць багхантэраў: ручны пошук багаў сыходзіць у мінулае
3 каментарыя

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.