Facebook выплатил рекордный гонорар российскому хакеру

10:20 20/01/2017 Интернет и СМИ
Андрей Леонов
Андрей Леонов
Социальная сеть Facebook выплатила российскому хакеру Андрею Леонову рекордный гонорар за найденную уязвимость. Россиянин обнаружил в программном обеспечении соцсети ошибку, которая с помощью специальной картинки позволяла запускать на серверах Facebook произвольный код.

Социальная сеть Facebook выплатила российскому хакеру Андрею Леонову рекордный гонорар за найденную уязвимость. Об этом Леонов сообщил в своем блоге.

Россиянин обнаружил в программном обеспечении соцсети ошибку, которая с помощью специальной картинки позволяла запускать на ее серверах произвольный код. Для этого необходимо было воспользоваться уязвимостью в утилите ImageMagick, предназначенном для быстрого масштабирования и конвертации изображений в новостной ленте Facebook.

Леонов случайно наткнулся на ошибку во время тестирования стороннего сервиса, изучил ее и представил всю необходимую информацию техническим службам Facebook, которые устранили уязвимость в ноябре 2016 года. В итоге соцсеть выплатила хакеру вознаграждение в 40 тысяч долларов. В 2014 году рекордную сумму в 33,5 тысяч долларов получил от Facebook специалист по кибербезопасности Реджинальдо Сильва (Reginaldo Silva).

С 2015 года Андрей Леонов работает специалистом по безопасности в компании SEMrush. Он также является активным пользователем блог-платформы для хакеров Hackerone.

Комментирование разрешено только первые 24 часа.

Комментарии(177):

12 3 456 ... +1
1 +0−0№-195949811:06:26
20/01/2017
Такие крутые мозги есть в России, но всё равно покупаем всё иностранное.
1 +0−0№-186367711:01:34
20/01/2017
0 +0−0Nooe Nameea10:58:51
20/01/2017
Ты - полный идиот.
очередной тёмный, завистливый и озлобленный человечек, чей корень проблем в его невежестве и кому проще жить в вымышленном мире
1 +0−0Nikita S10:56:50
20/01/2017
0 +0−0Sergey Bellov10:43:54
20/01/2017
На фото просто просится сеточка на фоне (prisoner lineup). Аккуратней, братан :-)
И подпись "Wanted 10 000$!"
1 +0−0O B10:56:38
20/01/2017
1 +0−0Давид Амирханов10:54:42
20/01/2017
Уедет в загнивший пиндостан, гонорар получил, деньги есть, осталось свалить, оставив позади путэнский несъедобный путриотизм
завидуешь чтоль?
1 +0−0Давид Амирханов10:54:42
20/01/2017
Уедет в загнивший пиндостан, гонорар получил, деньги есть, осталось свалить, оставив позади путэнский несъедобный путриотизм
1 +0−0Олег Дорофеев10:52:55
20/01/2017
2 +0−0Admin Adminovich10:37:52
20/01/2017
И что? Русские всегда были сильны в точных науках, шахматах и программировании. Везде где нужны мозги.
Это же не хохлоскот, чьи предки были быдлом под польскими панами.
случайно твой папа кончил в какую-то женщину...
1 +0−0Прохожий 1510:49:19
20/01/2017
Ну теперь пипец..

Русские хакеры зарабатывают на взломе а затем продаже.. Это сколько уязвимостей он на следующий год приберег
0 +0−0Миша Фолдер15:24:45
20/01/2017
0 +0−0Миша Фолдер15:21:13
20/01/2017
ImageMagic - это просто инструмент масштабирования картинки на сервере... Дыра же заключается в самой реализации этого инструмента... Если у себя в проекте реализуешь с конфигурированием её работы на клиенте, к примеру, когда размеры получаемых картинок задаются в хтмл-коде, с последующей передачей параметров, которые станут в итоге частями исполняемого серверного кода, сам своими руками создаёшь дырищу, что успешно и проделали рукожопые прогеры фб... И с GD такое же можно проделать, если мозгов нет. Отсюда можно сделать вывод, что прогеры фб - совершенно безмозглые бездари. А руководство, которое допускает подобное, и раздаёт такие поощрения за подобные косяки своих сотрудников, тоже не блещет интеллектом.

Яркий пример того, что в гугл, фб, яндекс, и прочие солидные компании, с их системами приёма сотрудников на работу, нанимают дебилов, а не нормальных программистов.
Дебилов, которые даже бесплатные библиотеки, написанные кем-то, не могут ровно прикрутить, не наделав дыр...

Тотальная деградация. Какие два месяца? Десяток лет уже картинки масштабируют на серверах... Это всё известно уже десяток лет.
0 +0−0Миша Фолдер15:21:13
20/01/2017
0 +0−0Михаил Гладилин12:24:08
20/01/2017
ваще странно. про дыру в Imagemagic уже месяца два как писали. и дыру эту уже зашили. и давно..
это выходит фб свои сервера попросту не обновляет? ну и дела..
ImageMagic - это просто инструмент масштабирования картинки на сервере... Дыра же заключается в самой реализации этого инструмента... Если у себя в проекте реализуешь с конфигурированием её работы на клиенте, к примеру, когда размеры получаемых картинок задаются в хтмл-коде, с последующей передачей параметров, которые станут в итоге частями исполняемого серверного кода, сам своими руками создаёшь дырищу, что успешно и проделали рукожопые прогеры фб... И с GD такое же можно проделать, если мозгов нет. Отсюда можно сделать вывод, что прогеры фб - совершенно безмозглые бездари. А руководство, которое допускает подобное, и раздаёт такие поощрения за подобные косяки своих сотрудников, тоже не блещет интеллектом.

Яркий пример того, что в гугл, фб, яндекс, и прочие солидные компании, с их системами приёма сотрудников на работу, нанимают дебилов, а не нормальных программистов.
0 +0−0Дима Ильин12:43:49
20/01/2017
0 +0−0Иван Петров11:15:26
20/01/2017
Вна вукраине точно нет....
....................
." Вместе с тем качество российских смесителей постоянно растёт, существует немало фирм производителей, которые выпускают достойные товары высокого уровня."
Ссылка на prosmesiteli.ru
Заценим... Но мне главное - отзывы и рейтинги смесителей на яндекс.маркете и интернет-магазинах.
0 +0−0Елена Котова12:43:12
20/01/2017
0 +0−0Мэлс Босяткович12:36:56
20/01/2017
Это точно, чистая любовь, не затуманенная никакими страстями
))) ну всё, хватит уже смешить :)
0 +0−0Mac Bond12:40:52
20/01/2017
0 +0−0Михаил Гладилин12:24:08
20/01/2017
ваще странно. про дыру в Imagemagic уже месяца два как писали. и дыру эту уже зашили. и давно..
это выходит фб свои сервера попросту не обновляет? ну и дела..
сéрверы
0 +0−0Дима Ильин12:40:09
20/01/2017
0 +0−0Milla R11:56:27
20/01/2017
Прибьют скоро, у них после сбоя компьютерных программ, еще в 2006 году в ЕИРЦ в УФНС в 2009 г. бабло поперло, по сей день так и работают, некому перепрограммировать, да и зачем, пипл-то послушный.
Поднимай народ! Митинг!
0 +0−0Мэлс Босяткович12:36:56
20/01/2017
0 +0−0Елена Котова12:24:32
20/01/2017
зато у них может любовь настоящая )
Это точно, чистая любовь, не затуманенная никакими страстями
0 +0−0Елена Котова12:24:32
20/01/2017
0 +0−0Мэлс Босяткович11:52:59
20/01/2017
По сеньке и шапка. За такого урода кто ж пойдет - только еще больший урод. Да еще и за деньги (но там,скорее всего, брачный контракт, в Америке это широко принято)
зато у них может любовь настоящая )
0 +0−0Михаил Гладилин12:24:08
20/01/2017
ваще странно. про дыру в Imagemagic уже месяца два как писали. и дыру эту уже зашили. и давно..
это выходит фб свои сервера попросту не обновляет? ну и дела..
0 +0−0Миша Фолдер12:15:16
20/01/2017
-1 +0−0Магрибский Колдун11:31:38
20/01/2017
Мордокнига финансирует русских хакеров, а обвиняют Путина. Логика где?
Да уж... Идиоты.
0 +0−0Миша Фолдер12:10:10
20/01/2017
0 +0−0Миша Фолдер12:06:25
20/01/2017
Ну заплатили, и заплатили... Не понятно за что... Сама подобная уязвимость говорит о рукожопости программистов фб... Видимо, у них эти деньги и вычли из зарплат. Уязвимость эта создаётся программистами своими руками, когда конфигурирование масштабирования картинок перекладывают на клиентскую часть, максимально упрощая код. Распространённая херня, с помощью которой можно содержимое сервера превратить в фарш...
Эти уязвимости находят регулярно много где, но тут всё с деньгами, новостью, и фоткой героя... Охренеть. Новость скорее про то, какие программисты фб тупые, и какое руководство тупое.
0 +0−0Миша Фолдер12:06:25
20/01/2017
Ну заплатили, и заплатили... Не понятно за что... Сама подобная уязвимость говорит о рукожопости программистов фб... Видимо, у них эти деньги и вычли из зарплат. Уязвимость эта создаётся программистами своими руками, когда конфигурирование масштабирования картинок перекладывают на клиентскую часть, максимально упрощая код. Распространённая херня, с помощью которой можно содержимое сервера превратить в фарш...
0 +0−0Gunn Russ12:05:09
20/01/2017
-9 +0−0Михаил ковин11:39:30
20/01/2017
. Мне стыдно за нашу Российскую власть! То что она творит в Украине, принеся туда войну, это просто позор.
Михаил ковин ты тупая сволочь!
12 3 456 ... +1
Самые
^^^Наверх^^^Обратная связь