Facebook solucionó una potencial falla que podría haber expuesto información personal de sus usuarios

Se trata de una vulnerabilidad identificada en mayo y que ya fue reparada por la empresa

Guardar
Google icon

Facebook lo hizo a tiempo. Solucionó una potencial falla que podría haber expuesto información de sus usuarios. La vulnerabilidad fue hallada por Ron Masas, investigador de Imperva, en mayo. En ese entonces alertó a la compañía sobre este incidente, que ya fue corregido.

Se trata de un ataque de tipo CSRF que hace que se ejecuten acciones no deseadas en una aplicación en la que el usuario está autenticado. El ataque se basa en una vulnerabilidad de Facebook y de Chrome, según remarcó el investigador.

PUBLICIDAD

Para que el ataque funcione, un usuario de Facebook, luego de haber iniciado sesión en su perfil, debe hacer clic en un sitio malicioso desde Chrome. Así, el cibercriminal podría abrir una nueva ventana emergente y hacer una serie de consultas para extraer información personal, tal como se muestra en el video.

Facebook registro varias fallas de seguridad en el último tiempo (Reuters)
Facebook registro varias fallas de seguridad en el último tiempo (Reuters)

Según se explica en el blog de Imperva, esto permitiría extraer información personal de los usuarios y de sus amigos. El atacante podría saber los gustos de los usuarios, la ubicación geográfica de las fotos o incluso buscar si se publicaron posteos con determinados textos.

PUBLICIDAD

Facebook aseguró que el error se resolvió y que no identificaron que se hubiera explotado esta vulnerabilidad. Además, destacaron que este problema va más allá de Facebook y que podría afectar también a otras aplicaciones web, según publicó The Verge.

Los detalles técnicos:

"A lo largo del proceso de investigación de Chrome, navegué por los resultados de búsqueda online de Facebook, y en su HTML noté que cada resultado contenía un elemento iframe, probablemente utilizado para el seguimiento interno de Facebook", explica Masas en el blog.

Los iFrames son códigos de programación que permiten incrustar un elemento HTML dentro de otro objeto HTML principal. Es como una ventana dentro de la ventana principal.

El ataque se basa en una vulnerabilidad combinada de Facebook y Chrome(Reuters)
El ataque se basa en una vulnerabilidad combinada de Facebook y Chrome(Reuters)

"Los iFrames, a diferencia de la mayoría de los elementos web, están expuestos en parte a documentos de origen cruzado. Si se combina esto con el problema de CSRF de búsqueda, surge un verdadero problema", detalla el investigador.

Como se explicó anteriormente, para que esto funcione, el usuario de Facebook tiene que ser inducido o engañado para abrir un sitio malicioso y hacer click en él, desde Chorme. Esto permite que se abra una nueva ventana y el atacante puede hacer cualquier consulta que desee.

"Al manipular la búsqueda gráfica de Facebook, es posible hacer consultas que muestren información personal sobre el usuario", detalla Masas en el comunicado.

MÁS SOBRE ESTE TEMA: 

Facebook admitió que tuvo un "problema de seguridad" que afectó a 50 millones de usuarios

De qué se trata el problema del "toque fantasma" de los iPhone X y cómo solucionarlo

Cómo saber si tu perfil de Facebook fue hackeado

PUBLICIDAD

PUBLICIDAD

Últimas Noticias

Colombia vs RD Congo: las claves del partido y el plan de Néstor Lorenzo para buscar el primer puesto del grupo K en el Mundial 2026

La Tricolor llega con pocos cambios previstos en la nómina tras cinco sesiones de entrenamiento y, según el análisis, puede sacar ventaja por las bandas con balones cruzados, mientras controla la transición rápida del rival

Colombia vs RD Congo: las claves del partido y el plan de Néstor Lorenzo para buscar el primer puesto del grupo K en el Mundial 2026

Clive Davis era un ejecutivo que se involucraba activamente en su trabajo, pero no con Patti Smith

El legendario productor, famoso por pulir éxitos radiales, tomó una rara decisión con la cantante: no intervenir y solo acompañar el nacimiento de ‘Horses’, un disco histórico del punk

Clive Davis era un ejecutivo que se involucraba activamente en su trabajo, pero no con Patti Smith

Cristian Neira está de regreso en Alianza Lima: acudió a la la reanudación de los entrenamientos de cara al Torneo Clausura 2026

El ‘Rusito’ acudió puntual a su primera práctica en EGB. Está en él demostrar su valía dentro de una configuración ya conformada y con la vitola de ganador del Torneo Apertura 2026

Cristian Neira está de regreso en Alianza Lima: acudió a la la reanudación de los entrenamientos de cara al Torneo Clausura 2026

Inglaterra-Ghana, EN VIVO, por el Mundial 2026: comenzó el partido por la segunda fecha del Grupo I

Los Tres Leones, líderes de la zona tras golear a Croacia, afrontan en Boston el duelo más exigente de la fase de grupos contra las Estrellas Negras

Inglaterra-Ghana, EN VIVO, por el Mundial 2026: comenzó el partido por la segunda fecha del Grupo I

Felipe Contepomi confirmó la lista de Los Pumas para el Nations Championship

La selección argentina de rugby definió los convocados para la primera fase del nuevo torneo internacional y detalló el cronograma de partidos frente a tres potencias europeas en estadios de Córdoba, San Juan y Santiago del Estero

Felipe Contepomi confirmó la lista de Los Pumas para el Nations Championship
MÁS NOTICIAS