Неудачный способ демонстрации ошибок в Facebook
dl // 18.08.13 23:14
Палестинский исследователь Халил Шратех (Khalil Shreateh) обнаружил уязвимость в Facebook, позволяющую отправлять сообщения на страницу любого пользователя, игнорируя настройки приватности.
[Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2013/08/02.html]
Попытавшись сообщить об этом, чтобы получить свои законное вознаграждение (от 500$ за обнаруженную уязвимость, предложенные Facebook), Шратех узнал от дежурного инженера, что это вовсе не ошибка. После этого он решил действовать радикально и опубликовал сообщение об ошибке непосредственно на странице Марка Цукерберга, до кучи выложив видео с этим на YouTube.
На этот раз реакция была более оперативной - аккаунт взломщика поневоле через несколько минут был временно заблокирован до устранения ошибки. Шратеха поблагодарили, но с сожалением сообщили, что награды он не получит из-за нарушения правил использования социальной сети. "Exploiting bugs to impact real users is not acceptable behavior for a white hat". Что в вольном переводе означает: не выпендриваться нужно было с цукерберговской страницей, а завести тестового юзера и на нем продемонстрировать.