Da qualche tempo Facebook ha introdotto la possibilità di creare sondaggi con immagini GIF o JPEG; nell’analizzare questa nuova funzione un ricercatore Iraniano ha individuato una vulnerabilità che permette ad un utente di impostare, in un sondaggio, un ID di un altra immagine ed, eventualmente, eliminarla.
Come funziona
Quando viene creato un sondaggio con relative immagini (GIF o meno) viene creato ed associato un ID all’immagine, questo ID può esser modificato o sostituito con un altro ID inerente un altra qualsiasi immagine residente in Facebook, successivamente all’eliminazione del sondaggio viene eliminata anche la foto originale, anche se non se ne è proprietari. Di seguito un video dimostrativo:
Il ricercatore ha informato Facebook del problema, la quale lo ha corretto il 5 novembre, inoltre grazie al Bug Bounty Program ha ricevuto una ricompensa di $ 10.000
Approfondimento e fonte: Image removal vulnerability in Facebook polling feature