image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Questo notebook ha una RTX 4070 e costa meno di 1000€ (se sei MW Club) Questo notebook ha una RTX 4070 e costa meno di 1000€ (se ...
Immagine di Microsoft elimina la storica schermata blu, ecco cosa la sostituirà Microsoft elimina la storica schermata blu, ecco cosa la sos...

Scoperto un token di Facebook che potrebbe rubare dati

L'estensione LOC è stata bloccata dal browser Brave poichè esporrebbe a potenziali furti i dati di molti utenti Facebook a causa di un token.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Mattia Matturro

a cura di Mattia Matturro

Pubblicato il 15/02/2022 alle 09:25
Una nota estensione per Google Chrome, chiamata LOC, è stata bloccata dal browser Brave perché si teme possa esporre a furti i dati di numerosi utenti Facebook.
 LOC permette, tra le varie funzionalità, di scaricare i messaggi su Facebook, cambiare le impostazioni di privacy dei post e aggiungere o rimuovere gli amici.

Come riportato anche sulla pagina GitHub dall’ingegnere di Brave Francois Marier “se un utente è già collegato a Facebook, installare questa estensione concederà automaticamente ad un server di terze parti l’accesso ad alcuni dati Facebook dell’utente. L’API usata dall’estensione - prosegue Marier – non consente a Facebook di mostrare una richiesta di autorizzazione all’utente prima che il token di accesso all’applicazione venga emesso”.

In una dichiarazione rilasciata a The Register lo sviluppatore dell’applicazione, Loc Mai, ha dichiarato comunque che la sua estensione, che conta circa 700.000 utenti, non sta raccogliendo i dati di nessuno, come riportato nella politica sulla privacy. L'estensione raccoglie solamente l'UID degli utenti Premium, che è unico per ciascun iscritto.

Sempre stando alle parole di Mai l’estensione archivia il token a livello locale, sotto localStorage.touch. Ciò, pur non essendo vietato, rappresenta un rischio per la sicurezza. Infatti un possibile malintenzionato potrebbe facilmente ottenere i dati di Facebook utilizzando lo stesso metodo di accesso, dal momento che Facebook espone un token in chiaro che permette quella che Zach Edwards, ricercatore di sicurezza, definisce una "god mode". Tuttavia LOC è ancora disponibile tramite Chrome Web Store.

Loc Mai ha inoltre spiegato che l’estensione invia al Creator Studio di Facebook una richiesta GET, che restituisce all’utente un token per accedere e automatizzare l’elaborazione dei dati, ad esempio per poter scaricare i messaggi.

facebook-logo-214108.jpg

Stando al commento rilasciato dallo sviluppatore in risposta al post su GitHub “il token di accesso è all’interno dell’HTML di quella pagina. Qualsiasi utente Facebook può andare su view-source:https://business.facebook.com/creatorstudio/home e vedere il token di accesso”.

Facebook continua a considerare tutto ciò come una funzionalità e non come un bug pur avendo già avuto nel 2018, come dichiarato da Zach Edwards, un problema simile che vide 50 milioni di account eliminati dopo essere stati esposti ad un token.

Mai si è comunque detto disponibile a valutare l’eventuale rimozione della sua estensione a patto che Facebook gli fornisca informazioni più precise sul perché la sua estensione sarebbe dannosa e si dimostri più comprensibile verso la situazione che vede coinvolti i suoi account (è stato bannato da Facebook e Instagram con l’accusa di condividere i dati degli utenti senza consenso, pratica che lui nega).

A seguito di ciò, un portavoce Facebook ha inviato una mail a The Register, spiegando che dopo i reclami giunti stanno esaminando la situazione e prenderanno i giusti provvedimenti al fine di proteggere i dati degli utenti.

Fonte dell'articolo: www.theregister.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    6 ventilatori da tenere d'occhio in vista del Prime Day
  • #2
    7 smartphone da tenere d'occhio in vista del Prime Day
  • #3
    6 friggitrici ad aria da tenere d'occhio in vista del Prime Day
  • #4
    6 tablet da tenere d'occhio in vista del Prime Day
  • #5
    Steam: sono iniziati i saldi estivi, ecco le occasioni da non perdere
  • #6
    Lo schermo della Switch 2 è un disastro (ma nessuno te lo sta dicendo)
Articolo 1 di 5
Microsoft elimina la storica schermata blu, ecco cosa la sostituirà
Microsoft sostituirà la storica schermata blu di errore con una nera, più semplice.
Immagine di Microsoft elimina la storica schermata blu, ecco cosa la sostituirà
6
Leggi questo articolo
Articolo 2 di 5
Questo notebook ha una RTX 4070 e costa meno di 1000€ (se sei MW Club)
Offerta senza precedenti quella di Mediaworld, riservata ai clienti MW Club. Un notebook Asus con RTX 4070 scende a soli 982€!
Immagine di Questo notebook ha una RTX 4070 e costa meno di 1000€ (se sei MW Club)
Leggi questo articolo
Articolo 3 di 5
Non è il solito monitor da gaming: HDR600, 4K e -43% di prezzo
Il monitor gaming BenQ MOBIUZ EX2710U da 27 pollici è in offerta su Amazon: 4K, 144Hz e HDR600 a soli 400,77€ invece di 699€!
Immagine di Non è il solito monitor da gaming: HDR600, 4K e -43% di prezzo
Leggi questo articolo
Articolo 4 di 5
Milioni di stampanti in tutto il mondo a rischio sicurezza
Le stampanti Brother presentano vulnerabilità di sicurezza che mettono a rischio i dati degli utenti. Aggiornamenti urgenti necessari.
Immagine di Milioni di stampanti in tutto il mondo a rischio sicurezza
2
Leggi questo articolo
Articolo 5 di 5
QD-OLED su un monitor? È (ovviamente) Samsung, oggi al minimo storico
Offerta imperdibile per il Samsung Odyssey OLED G9 da 49 pollici: monitor gaming curvo DQHD a 240Hz in sconto del 18% su Amazon, ora a 941,72€
Immagine di QD-OLED su un monitor? È (ovviamente) Samsung, oggi al minimo storico
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.