Facebook: Sicherheitslücke ermöglichte Löschen von Fotos

Facebook hat eine Sicherheitslücke, die es auch Unbefugten erlaubte, beliebige auf dem Social Network veröffentlichte Fotos zu löschen, innerhalb von zwei Stunden geschlossen. Für die Entdeckung der Schwachstelle erhält der Sicherheitsforscher Laxman Muthiyah eine Belohnung von 12.500 Dollar.

Es soll sich laut dem Sicherheitsforscher Laxman Muthiyah, der die Schwachstelle entdeckt und an Facebook gemeldet hat, um einen relativ einfachen Fehler handeln. Es sei ihm aber möglich gewesen, nicht nur einzelne Fotos, sondern ganze Alben zu entfernen.

(Bild: Facebook)

In seinem Blog schreibt Muthiyah: „Jedes Foto-Album eines Nutzers, einer Seite oder einer Gruppe konnte gelöscht werden“. Er habe den Bug bei einer Analyse von Facebooks Graph-API gefunden. Die Programmierschnittstelle gibt Entwicklern Zugriff auf Facebooks Daten.

Eigentlich soll es die Graph-API nur dem Eigentümer erlauben, Fotos oder Alben einer Person zu entfernen. Durch die Manipulation der Zugangs-Token auf seinem mobilen Gerät sei es ihm aber gelungen, Facebook davon zu überzeugen, dass er der Eigentümer der Bilder sei, ergänzte Muthiyah. Dadurch habe er Lese- und Schreibrechte erhalten und sei in der Lage gewesen, ganze Alben zu löschen.

Facebook selbst hat den Fehler offenbar als sehr kritisch eingestuft. Er wurde innerhalb von 2 Stunden nach der Meldung des Forschers behoben. Für seine Entdeckung erhielt er eine Belohnung von 12.500 Dollar – eine der höchsten Prämien, die Facebook für Details zu Sicherheitslücken vorsieht.

In seinem Blog Naked Security spekulierte das Sicherheitsunternehmen Sophos, dass Facebook wahrscheinlich eine der größten Foto-Datenbanken besitzt, die je zusammengestellt wurde. Es beruft sich dabei auf eine Angabe des Social Networks aus dem Jahr 2013, wonach Nutzer täglich 350 Millionen Fotos auf Facebook hochladen. „Der von ihm entdeckte Fehler ist eine Waffe. Sie hätte niemanden getötet, sie hätte aber Millionen Menschen Leid zufügen können“, heißt es in dem Blogeintrag.

Ein Facebook-Sprecher bestätigte den Bug gegenüber Sophos. Ihm zufolge erlaubt der Fehler aber nur das Löschen öffentlicher Fotos beziehungsweise von Bildern, auf die der Angreifer auch regulär öffnen konnte. Es sei nicht möglich gewesen, damit die Datenschutzeinstellungen zu umgehen und auch als privat eingestufte Fotos zu sehen oder gar zu manipulieren.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Anja Schmoll-Trautmann
Autor: Anja Schmoll-Trautmann
Redakteurin
Anja Schmoll-Trautmann Anja Schmoll-Trautmann Anja Schmoll-Trautmann

Neueste Kommentare 

Noch keine Kommentare zu Facebook: Sicherheitslücke ermöglichte Löschen von Fotos

Schreib einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *