Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận

Thứ 2, 15/04/2024 14:07
Hiện tại lỗ hổng này đã được VNG/Zalo ghi nhận và khắc phục.

Mới đây, qua cộng đồng J2Team Community trên MXH Facebook, một người dùng đã chia sẻ một lỗ hổng bảo mật của phần mềm nhắn tin Zalo. Lỗ hổng này cho phép người dùng Zalo có thể thêm bất cứ ai trở thành bạn bè mà không cần có sự cho phép.

Cũng như các nền tảng mạng xã hội khác, hai người dùng Zalo nếu có mối quan hệ "bạn bè" sẽ mang đến nhiều tính năng hơn so với việc chỉ là "người lạ". Cụ thể, người dùng sẽ có thể nhắn tin, gọi điện, xem trạng thái online, xem dòng thời gian (bao gồm bài đăng, ảnh và video), bình luận vào các bài đăng... mà không cần sự đồng ý của người còn lại.

Lê Anh Trường, người đã phát hiện ra lỗ hổng, cho biết đã sử dụng các hàm API của Zalo để thực hiện điều này. Trong phần bình luận, Lê Anh Trường cho biết mình đang là sinh viên năm nhất tại một trường đại học tại Đà Nẵng.

Theo thành viên này chia sẻ, lỗ hổng được phát hiện vào đầu tháng 4/2024. Hiện chưa rõ lỗ hổng này xuất hiện từ bao giờ và đã bị khai thác trước đó hay chưa.

Sau đây là toàn bộ bài viết được Lê Anh Trường chia sẻ:

Trong thời gian từ đầu tháng 4/2024 thì mình đã phát hiện hai lỗ hổng bảo mật đáng chú ý trên Zalo:

- Khả năng kết bạn mà không cần sự đồng ý của người lạ.

Sự ảnh hưởng

- Tận dụng tính năng "Chấp nhận" trên Zalo để mở rộng mạng lưới bạn bè một cách thông minh và linh hoạt. Chỉ cần có số điện thoại, người lạ cũng có thể trở thành bạn bè trên Zalo

- Bằng cách sử dụng userID từ số điện thoại của người dùng, nếu server trả về userID, người đó sẽ được xem là sử dụng Zalo.

Chi tiết kỹ thuật:
Với các tham số sau:

- actiontime=1

- api_key=NULL

- avatarSize=120

- clientType=1

- session_key=NULL

- sign=NULL

- ts=NULL

- userId=397726729

- sig=NULL

URL: friend.talk.zing.vn/api/friend/accept

- Bằng cách gửi yêu cầu lên server dạng GET, nếu server trả về "code" : 0, đồng nghĩa với việc kết bạn thành công.

Thành viên Lê Anh Trường cũng đã đăng tải một đoạn video ngắn, demo trực tiếp quá trình khai thác lỗ hổng.

Lỗ hổng thêm bạn bè không cần cho phép trên Zalo

Sau khi phát hiện lỗ hổng, Lê Anh Trường đã thông báo với đội ngũ bảo mật của Zalo (VNG). Tới ngày 15/04/2024, đội ngũ bảo mật của Zalo đã có phản hồi, cho biết lỗ hổng đã được khắc phục. 

Đoạn email được Lê Anh Trường chia sẻ cho thấy đội ngũ bảo mật Zalo đánh giá mức độ nghiêm trọng của lỗ hổng này ở mức "trung bình", ở mức 5.3 điểm theo thang chấm điểm CVSS 3.0. Zalo sẽ đưa tên của bạn Lê Anh Trường vào danh sách "Hall of Fame" (danh sách những người đã có đóng góp). 

Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận- Ảnh 1.

Đoạn email với đội ngũ bảo mật của Zalo được Lê Anh Trường chia sẻ

Nhiều tập đoàn/công ty lớn trong lĩnh vực IT có chương trình báo cáo lỗi (bug bounty) khi người dùng phát hiện ra lỗ hổng bảo mật của phần mềm. Tuy nhiên, đoạn email không đề cập tới việc bạn Lê Anh Trường có nhận được khoản tiền thưởng nào cho đóng góp của mình hay không. Trong phần bình luận, người dùng này sau đó xác nhận về việc không nhận được tiền thưởng khi báo cáo lỗ hổng này.

Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận- Ảnh 2.

Sinh viên năm nhất phát hiện lỗ hổng bảo mật của Zalo: Thêm bất cứ ai làm bạn bè mà không cần chấp thuận- Ảnh 3.

Bình Minh

Cùng chuyên mục

Nhanh tay chiếm lại quyền điều khiển từ 'hệ thống tự lái', chủ xe Tesla thoát chết trong gang tấc

Thứ 4, 22/05/2024 07:23
Một chủ xe Tesla Model 3 đã có bài học đắt giá về khả năng của hệ thống 'tự lái' trên xe Tesla.

Smartphone màn hình gập 3 đầu tiên trên thế giới ra mắt, nhưng lại không phải của Samsung

Thứ 4, 22/05/2024 07:13
Hóa ra công ty Trung Quốc này mới là hãng đầu tiên trên thế giới giới thiệu một thiết bị màn hình gập 3 hoạt động.

Công thức ra mắt xe mới tại Việt Nam: Thêm option nhưng hạ giá bán, có mẫu dưới 1 tỷ nhưng giảm gần trăm triệu đồng

Thứ 4, 22/05/2024 07:12
Nâng cấp, thêm trang bị thường đi kèm tăng giá bán. Tuy nhiên, với những mẫu xe như Toyota Corolla Cross, Hyundai Stargazer... thì ngược lại.

Hãng xe Ấn Độ ra mắt ô tô điện mini 3 chỗ ngồi giá siêu rẻ: Từ 28 triệu đồng

Thứ 4, 22/05/2024 07:06
Theo thông báo từ nhà sản xuất, xe có hành trình mỗi lần sạc đầy khoảng 50-60 km.

Bạn thân tiết lộ: "Mấy tháng gần đây tính cách Đức Tiến thay đổi rất lạ lùng"

Thứ 4, 22/05/2024 07:05
"Bao nhiêu năm nay, Đức Tiến hoàn toàn lo cho mẹ ở Việt Nam, không cho mẹ làm gì hết" – hoa hậu Thanh Mai nói.
     
Nổi bật trong ngày

Không chỉ làm đồng hồ thông minh, Garmin còn có cả sản phẩm giúp máy bay tự hạ cánh mà không cần phi công

Thứ 3, 21/05/2024 08:23
Autoland là hệ thống nhằm nâng cao an toàn trong chuyến bay nếu trường hợp kịch bản xấu nhất xảy ra.

Hội nghị tim mạch Châu Âu công bố kết quả nghiên cứu mới nhất: Mở ra hi vọng lớn cho bệnh nhân tim mạch

Thứ 3, 21/05/2024 07:45
Nghiên cứu cho thấy các tỷ lệ biến chứng sau can thiệp của giá đỡ điều hợp sinh học DynamX Bioadaptor thấp hơn so với một loại stent phủ thuốc (DES). Đáng chú ý, tỷ lệ Thất bại tổn thương đích (TLF) chỉ có 1.9% sau hai năm.

Hiệp hội Môi giới BĐS chỉ điểm nghịch lý ở Việt Nam: Hàng chục nghìn căn hộ “để không”, trong khi nhiều người dân không có nhà ở

Thứ 3, 21/05/2024 10:13
Trong bối cảnh nhu cầu nhà ở không ngừng gia tăng, vượt quá nguồn cung thì hàng chục nghìn căn hộ phục vụ tái định cư đã hoàn thiện lại bị bỏ hoang, tiêu tốn hàng trăm tỷ đồng ngân sách Nhà nước mỗi năm. Theo đó, Hiệp hội Môi giới Bất động sản Việt Nam (VARS) cho rằng, việc hàng chục nghìn căn hộ “để không” trong khi nhiều người dân không có nhà ở là hiện tượng bất hợp lý.

Chơi lớn như Samsung: Tặng luôn TV 50 inch cho người mua laptop Snapdragon X Elite mới

Thứ 3, 21/05/2024 11:39
Galaxy Book 4 Edge là dòng laptop đầu tiên được trang bị thế hệ chip Snapdragon mới.

Họp lớp cấp 3, tôi vô tình để lộ mức lương 70 triệu đồng/tháng: Về nhà, phát hiện bạn thân đã hủy kết bạn

Thứ 3, 21/05/2024 13:29
Ngay trong bữa tiệc hôm đó, tôi thấy người bạn này đã có phản ứng lạ. Anh ta cố tình lảng tránh và không muốn bắt chuyện với tôi.
xe.nguoiduatin.vn