Yelp安全漏洞危及Facebook用户数据,“即时个性化”问题被低估

pestwave·2010年05月12日 06:38
Facebook的“即时个性化(Instant Personalization)” 遇到一个新的安全问题,这次更可怕。网络安全顾问George Deglin在yelp上发现了一个漏洞,该漏洞允许恶意网站快速获得Facebook用户的姓名、email、以及和“所有人”分享的数据,无需在用户端进行任何操作。目前该漏洞已经得到修补,但问题依旧。 这个漏洞可以利用跨网站脚本(Cross Site Scripting)在Yelp中植入恶意代码。 这样的攻击不会对Facebook用户产生广泛影响,但Yelp是Facebook“即时个性化”产品三大合作伙伴之一。Yelp可以快速访问Facebook用户的大部分核心数据,无需登录或点击“Connect”按钮。

Facebook的“即时个性化(Instant Personalization)” 遇到一个新的安全问题,这次更可怕。网络安全顾问George Deglin在yelp上发现了一个漏洞,该漏洞允许恶意网站快速获得Facebook用户的姓名、email、以及和“所有人”分享的数据,无需在用户端进行任何操作。目前该漏洞已经得到修补,但问题依旧。 这个漏洞可以利用跨网站脚本(Cross Site Scripting)在Yelp中植入恶意代码。


这样的攻击不会对Facebook用户产生广泛影响,但Yelp是Facebook“即时个性化”产品三大合作伙伴之一。Yelp可以快速访问Facebook用户的大部分核心数据,无需登录或点击“Connect”按钮。

来源:
Yelp Security Hole Puts Facebook User Data At Risk, Underscores Problems With ‘Instant Personalization’.

+1
0

好文章,需要你的鼓励

参与评论
评论千万条,友善第一条
后参与讨论
提交评论0/1000

36氪AI测评

选靠谱AI,看真实评测
查看
36氪AI测评官方交流社区
加入

36氪寻求报道

咨询报道审核和入驻
联系
36氪寻求报道订阅号
关注

下一篇

Firefly Video是一家视频广告网站,当你点击上面某个视频广告时,这个广告会占据整个页面,内容可能是一段视频、一张地图、一些互动元素,或者会展示更多视频。这类广告就是FireVideo今天推出的参与式广告。Firefly Video目前处在封测期,已经和25个广告主展开合作。 这些广告往往在某个角上有一条滚动消息,点击这个消息就可以激活广告。比如 奔驰的这则广告。

2010-05-11

36氪APP让一部分人先看到未来
36氪
鲸准
氪空间

推送和解读前沿、有料的科技创投资讯

一级市场金融信息和系统服务提供商

聚焦全球优秀创业者,项目融资率接近97%,领跑行业