image

Twitter-lek kon hacker vanaf elk account laten tweeten

dinsdag 23 mei 2017, 17:35 door Redactie, 4 reacties

Een beveiligingslek in Twitter had het voor hackers mogelijk kunnen maken om tweets vanaf elk account te versturen, zonder dat er toegang tot het account was vereist. De kwetsbaarheid werd echter door een onderzoeker met het alias "Kedrisch" ontdekt, die vervolgens Twitter waarschuwde.

Het probleem zat in Twitter Ads, waarmee gebruikers media aan een tweet kunnen toevoegen en media met andere gebruikers kunnen delen. Door media met een slachtoffer te delen en vervolgens het "post request" dat naar Twitter wordt gestuurd aan te passen was het mogelijk om vanuit het Twitteraccount van het slachtoffer berichten te versturen. De onderzoeker waarschuwde Twitter op 25 februari, waarna het probleem op 28 februari werd verholpen. Voor het melden van de kwetsbaarheid ontving de onderzoeker een beloning van 7560 dollar. Volgens Twitter is er geen bewijs gevonden dat het beveiligingslek door iemand anders dan de onderzoeker is gebruikt.

Reacties (4)
23-05-2017, 17:54 door Anoniem
Een mooie beloning en een snelle fix, dat zien we graag!
23-05-2017, 19:17 door Anoniem
7560 dollar..... dat is echt een schijntje voor zo'n grote exploit.
24-05-2017, 02:20 door Anoniem
Dat is inderdaad niet heel hoog. Je kunt toch een willekeurige gebruiker tweeten dus daarmee kun je makkelijk fake news de wereld in helpen of social engineering uitvoeren.

Hopelijk gaan met een toename van bug bounty programmas ook de bounties omhoog. Anders blijft het aantrekkelijker om het via andere kanalen te verkopen.
24-05-2017, 08:40 door Anoniem
Door Anoniem: 7560 dollar..... dat is echt een schijntje voor zo'n grote exploit.

Beter dan niets

Volgens Twitter is er geen bewijs gevonden dat het beveiligingslek door iemand anders dan de onderzoeker is gebruikt.

Misschien meer realtime analyse inzetten voor security, in plaats van marketing??
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.