image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Problemi coi giochi PC? NVIDIA dice che è colpa di Windows Problemi coi giochi PC? NVIDIA dice che è colpa di Windows...
Immagine di Questa TV sfida TCL sul rapporto qualità/prezzo, e potrebbe vincere Questa TV sfida TCL sul rapporto qualità/prezzo, e potrebbe...

Scoperto un token di Facebook che potrebbe rubare dati

L'estensione LOC è stata bloccata dal browser Brave poichè esporrebbe a potenziali furti i dati di molti utenti Facebook a causa di un token.

Advertisement

Avatar di Mattia Matturro

a cura di Mattia Matturro

@Tom's Hardware Italia

Pubblicato il 15/02/2022 alle 09:25
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Una nota estensione per Google Chrome, chiamata LOC, è stata bloccata dal browser Brave perché si teme possa esporre a furti i dati di numerosi utenti Facebook.
 
LOC permette, tra le varie funzionalità, di scaricare i messaggi su Facebook, cambiare le impostazioni di privacy dei post e aggiungere o rimuovere gli amici.

Come riportato anche sulla pagina GitHub dall’ingegnere di Brave Francois Marier “se un utente è già collegato a Facebook, installare questa estensione concederà automaticamente ad un server di terze parti l’accesso ad alcuni dati Facebook dell’utente. L’API usata dall’estensione - prosegue Marier – non consente a Facebook di mostrare una richiesta di autorizzazione all’utente prima che il token di accesso all’applicazione venga emesso”.

In una dichiarazione rilasciata a The Register lo sviluppatore dell’applicazione, Loc Mai, ha dichiarato comunque che la sua estensione, che conta circa 700.000 utenti, non sta raccogliendo i dati di nessuno, come riportato nella politica sulla privacy. L'estensione raccoglie solamente l'UID degli utenti Premium, che è unico per ciascun iscritto.

Sempre stando alle parole di Mai l’estensione archivia il token a livello locale, sotto localStorage.touch. Ciò, pur non essendo vietato, rappresenta un rischio per la sicurezza. Infatti un possibile malintenzionato potrebbe facilmente ottenere i dati di Facebook utilizzando lo stesso metodo di accesso, dal momento che Facebook espone un token in chiaro che permette quella che Zach Edwards, ricercatore di sicurezza, definisce una "god mode". Tuttavia LOC è ancora disponibile tramite Chrome Web Store.

Loc Mai ha inoltre spiegato che l’estensione invia al Creator Studio di Facebook una richiesta GET, che restituisce all’utente un token per accedere e automatizzare l’elaborazione dei dati, ad esempio per poter scaricare i messaggi.

facebook-logo-214108.jpg

Stando al commento rilasciato dallo sviluppatore in risposta al post su GitHub “il token di accesso è all’interno dell’HTML di quella pagina. Qualsiasi utente Facebook può andare su view-source:https://business.facebook.com/creatorstudio/home e vedere il token di accesso”.

Facebook continua a considerare tutto ciò come una funzionalità e non come un bug pur avendo già avuto nel 2018, come dichiarato da Zach Edwards, un problema simile che vide 50 milioni di account eliminati dopo essere stati esposti ad un token.

Mai si è comunque detto disponibile a valutare l’eventuale rimozione della sua estensione a patto che Facebook gli fornisca informazioni più precise sul perché la sua estensione sarebbe dannosa e si dimostri più comprensibile verso la situazione che vede coinvolti i suoi account (è stato bannato da Facebook e Instagram con l’accusa di condividere i dati degli utenti senza consenso, pratica che lui nega).

A seguito di ciò, un portavoce Facebook ha inviato una mail a The Register, spiegando che dopo i reclami giunti stanno esaminando la situazione e prenderanno i giusti provvedimenti al fine di proteggere i dati degli utenti.

Fonte dell'articolo: www.theregister.com

Le notizie più lette

#1
NordVPN vs ExpressVPN: qual è la migliore?
3

Hardware

NordVPN vs ExpressVPN: qual è la migliore?

#2
Microsoft fa qualcosa di utile per Windows, arriva Sysmon
1

Business

Microsoft fa qualcosa di utile per Windows, arriva Sysmon

#3
Netflix sul caso HBO Max: “Se costa troppo, via con un click”
3

Altri temi

Netflix sul caso HBO Max: “Se costa troppo, via con un click”

#4
Una trasformazione proibita potrebbe riscrivere la fisica

Scienze

Una trasformazione proibita potrebbe riscrivere la fisica

#5
La “cura miracolosa” funziona solo danneggiando le cellule
1

Scienze

La “cura miracolosa” funziona solo danneggiando le cellule

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca triangoli

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Questa TV sfida TCL sul rapporto qualità/prezzo, e potrebbe vincere

Offerte e Sconti

Questa TV sfida TCL sul rapporto qualità/prezzo, e potrebbe vincere

Di Dario De Vita
Problemi coi giochi PC? NVIDIA dice che è colpa di Windows
1

Hardware

Problemi coi giochi PC? NVIDIA dice che è colpa di Windows

Di Marco Pedrani
Recensione SwitchBot Safety Alarm, allarme personale e localizzatore

Hardware

Recensione SwitchBot Safety Alarm, allarme personale e localizzatore

Di Andrea Ferrario
macOS 26.3 anticipa l’arrivo dei nuovi MacBook Pro M5
2

Hardware

macOS 26.3 anticipa l’arrivo dei nuovi MacBook Pro M5

Di Antonello Buzzi
OneDrive punta a diventare un hub di produttività AI
2

Hardware

OneDrive punta a diventare un hub di produttività AI

Di Antonello Buzzi

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.