Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận

Thứ 2, 15/04/2024 14:07
Hiện tại lỗ hổng này đã được VNG/Zalo ghi nhận và khắc phục.

Mới đây, qua cộng đồng J2Team Community trên MXH Facebook, một người dùng đã chia sẻ một lỗ hổng bảo mật của phần mềm nhắn tin Zalo. Lỗ hổng này cho phép người dùng Zalo có thể thêm bất cứ ai trở thành bạn bè mà không cần có sự cho phép.

Cũng như các nền tảng mạng xã hội khác, hai người dùng Zalo nếu có mối quan hệ "bạn bè" sẽ mang đến nhiều tính năng hơn so với việc chỉ là "người lạ". Cụ thể, người dùng sẽ có thể nhắn tin, gọi điện, xem trạng thái online, xem dòng thời gian (bao gồm bài đăng, ảnh và video), bình luận vào các bài đăng... mà không cần sự đồng ý của người còn lại.

Lê Anh Trường, người đã phát hiện ra lỗ hổng, cho biết đã sử dụng các hàm API của Zalo để thực hiện điều này. Trong phần bình luận, Lê Anh Trường cho biết mình đang là sinh viên năm nhất tại một trường đại học tại Đà Nẵng.

Theo thành viên này chia sẻ, lỗ hổng được phát hiện vào đầu tháng 4/2024. Hiện chưa rõ lỗ hổng này xuất hiện từ bao giờ và đã bị khai thác trước đó hay chưa.

Sau đây là toàn bộ bài viết được Lê Anh Trường chia sẻ:

Trong thời gian từ đầu tháng 4/2024 thì mình đã phát hiện hai lỗ hổng bảo mật đáng chú ý trên Zalo:

- Khả năng kết bạn mà không cần sự đồng ý của người lạ.

Sự ảnh hưởng

- Tận dụng tính năng "Chấp nhận" trên Zalo để mở rộng mạng lưới bạn bè một cách thông minh và linh hoạt. Chỉ cần có số điện thoại, người lạ cũng có thể trở thành bạn bè trên Zalo

- Bằng cách sử dụng userID từ số điện thoại của người dùng, nếu server trả về userID, người đó sẽ được xem là sử dụng Zalo.

Chi tiết kỹ thuật:
Với các tham số sau:

- actiontime=1

- api_key=NULL

- avatarSize=120

- clientType=1

- session_key=NULL

- sign=NULL

- ts=NULL

- userId=397726729

- sig=NULL

URL: friend.talk.zing.vn/api/friend/accept

- Bằng cách gửi yêu cầu lên server dạng GET, nếu server trả về "code" : 0, đồng nghĩa với việc kết bạn thành công.

Thành viên Lê Anh Trường cũng đã đăng tải một đoạn video ngắn, demo trực tiếp quá trình khai thác lỗ hổng.

Lỗ hổng thêm bạn bè không cần cho phép trên Zalo

Sau khi phát hiện lỗ hổng, Lê Anh Trường đã thông báo với đội ngũ bảo mật của Zalo (VNG). Tới ngày 15/04/2024, đội ngũ bảo mật của Zalo đã có phản hồi, cho biết lỗ hổng đã được khắc phục. 

Đoạn email được Lê Anh Trường chia sẻ cho thấy đội ngũ bảo mật Zalo đánh giá mức độ nghiêm trọng của lỗ hổng này ở mức "trung bình", ở mức 5.3 điểm theo thang chấm điểm CVSS 3.0. Zalo sẽ đưa tên của bạn Lê Anh Trường vào danh sách "Hall of Fame" (danh sách những người đã có đóng góp). 

Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận- Ảnh 1.

Đoạn email với đội ngũ bảo mật của Zalo được Lê Anh Trường chia sẻ

Nhiều tập đoàn/công ty lớn trong lĩnh vực IT có chương trình báo cáo lỗi (bug bounty) khi người dùng phát hiện ra lỗ hổng bảo mật của phần mềm. Tuy nhiên, đoạn email không đề cập tới việc bạn Lê Anh Trường có nhận được khoản tiền thưởng nào cho đóng góp của mình hay không. Trong phần bình luận, người dùng này sau đó xác nhận về việc không nhận được tiền thưởng khi báo cáo lỗ hổng này.

Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận- Ảnh 2.

Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận- Ảnh 3.

Bình Minh

Cùng chuyên mục

Sạc dự phòng đeo tay tăng gấp 3 lần pin cho Apple Watch: Trông như đồng hồ siêu nhân, giá trên Taobao khoảng 350.000đ

Thứ 7, 27/07/2024 06:55
Sản phẩm được thiết kế siêu đẹp, tích hợp pin để tăng thêm 2 lần sạc cho Apple Watch thông thường nhưng bị người dùng chê là cồng kềnh và trông như đồng hồ của siêu nhân.

Celine Dion tái xuất như một "nữ thần", trình diễn đỉnh cao cứu cả lễ khai mạc Olympic Paris 2024 nhàm chán!

Thứ 7, 27/07/2024 06:53
Celine Dion khiến cả thế giới rung động khi trình diễn khép lại lễ khai mạc Olympic Paris 2024!

Bán chạy nhất thế giới năm 2023, sang 2024 vẫn "đả bại" cả S24 Ultra: Mẫu iPhone này giá chỉ còn 15 triệu

Thứ 7, 27/07/2024 06:53
Mẫu iPhone này vẫn đang là một trong số những mẫu smartphone bán chạy nhất thị trường hiện nay.

Vợ Đức Tiến lên tiếng trước tin đồn chồng bị hãm hại: "Đã có kết quả điều tra chính thức"

Thứ 7, 27/07/2024 06:50
"Người ta độc mồm độc miệng nên nói vậy thôi" – vợ Đức Tiến nói.

Khai mạc Olympic Paris 2024 nhận ý kiến trái chiều vì “như hội làng”: Cực kỳ đặc biệt nhưng thiếu 1 điều quan trọng này

Thứ 7, 27/07/2024 06:39
Sự sáng tạo của lễ khai mạc Olympic năm nay đã thu hút nhiều sự chú ý, bao gồm nhiều ý kiến khen chê khác nhau.
     
Nổi bật trong ngày

Đánh bom ở Moscow: Hé lộ "dấu vết Ukraine" và danh tính nghi phạm – Hình ảnh sĩ quan Nga gây sốt sau vụ nổ

Thứ 6, 26/07/2024 06:45
Các tình tiết mới về vụ đánh bom ở Moscow nhằm vào xe của một sĩ quan Bộ Tổng tham mưu Nga đã được công bố. Đáng lưu ý, khả năng nghi phạm trong vụ này không hành động một mình.

Kia K4 lộ kiểu dáng mới: Thực dụng hơn nhờ cốp to nhưng về Việt Nam dễ kén khách

Thứ 6, 26/07/2024 08:54
Kia có thể sắp mở rộng thị trường của K4 với mục tiêu cạnh tranh Volkswagen Golf, Toyota Corolla hay Peugeot 308.

Từng thông báo ngừng phát hành, tựa game này bất ngờ “quay xe” mở cửa trở lại sau khi bị cộng đồng lên án nặng nề

Thứ 6, 26/07/2024 10:37
Nước đi có “1-0-2” của NPH đang khiến tựa game này thành tâm điểm chú ý.

Cây điều lớn nhất thế giới có diện tích hơn 8.000 mét vuông

Thứ 6, 26/07/2024 11:32
Cây điều Pirangi ở Rio Grande do Norte, Brazil, được coi là cây điều lớn nhất thế giới với chu vi khoảng 500 mét và diện tích bao phủ 8.400 mét vuông. Cây khổng lồ này không chỉ là một biểu tượng tự nhiên mà còn là một điểm thu hút du lịch quan trọng của khu vực.

Rộ tin đồn tuyển Việt Nam thay đổi lớn, sẽ có HLV mới sau thất bại cay đắng

Thứ 6, 26/07/2024 13:44
Bị loại ngay từ vòng bảng giải U19 Đông Nam Á, U19 Việt Nam được cho là sắp có thay đổi ở vị trí "lái trưởng".
xe.nguoiduatin.vn