Controle de conta de mídia social

Apr 29 2023
Olá, O artigo de hoje é sobre uma vulnerabilidade de segurança comum que é negligenciada principalmente pelos pesquisadores de segurança e pelas próprias empresas. Ao testar qualquer aplicativo da Web, você pode encontrar identificadores de mídia social principalmente no rodapé do site.

Olá, O artigo de hoje é sobre uma vulnerabilidade de segurança comum que é negligenciada principalmente pelos pesquisadores de segurança e pelas próprias empresas.

Ao testar qualquer aplicativo da Web, você pode encontrar identificadores de mídia social principalmente no rodapé do site.

Ao clicar em qualquer um dos identificadores de mídia social como Facebook , Twitter , Instagram , etc. Você é redirecionado para a conta ou página da empresa no respectivo site de mídia social.

Mas os desenvolvedores podem ser preguiçosos e podem ter adicionado um link para a página/conta de mídia social que nem existe.

Por exemplo, a página do Facebook desta empresa foi vinculada no rodapé do site, mas o nome de usuário não foi reivindicado.

Da mesma forma, em outro site, uma página do Instagram foi vinculada aos identificadores de mídia social, mas o nome de usuário não foi reivindicado.

Agora é aqui que a diversão começa, como os nomes de usuário não são reivindicados, o que você pode fazer é criar uma nova página no Facebook e definir seu nome de usuário como o nome de usuário não reivindicado da conta de mídia social da empresa.

O mesmo para o Instagram, crie uma nova conta no Instagram e defina o nome de usuário da sua conta para o nome de usuário não reivindicado da empresa.

Você pode repetir o mesmo processo para outras redes sociais como Twitter , Youtube , etc.

Agora, depois de reivindicar o nome de usuário de qualquer identificador de mídia social sempre que alguém clicar nesse identificador específico, sua página ou conta será exibida.

Controle de página do Facebook
Controle de conta do Instagram

Isso é semelhante a um ataque de sequestro de link quebrado, Resumindo, para explorar essa vulnerabilidade, o testador criou uma página ou uma conta com o mesmo nome de usuário da página/conta oficial da empresa, o que permitiu manipular e controlar o conteúdo exibido para qualquer pessoa que clicaram no identificador de mídia social no site da empresa. Isso significa que um invasor pode postar informações fraudulentas ou golpes para enganar os usuários, prejudicando a reputação da empresa.

A gravidade dessa vulnerabilidade é classificada como média a baixa, dependendo da empresa.

Obrigado por ler.