به گزارش پارس به نقل از تسنیم، محمد رمضان به عنوان یک هکر کلاه سفید مصری، موفق شد پلت‌فرم محبوب فیس‌بوک را تنها با استفاده از یک سند متنی Word هک کند.

به گفته این محقق، او همیشه در جستجوی کشف آسیب‌پذیری در پلت‌فرم‌های محبوب دنیا بوده که بتواند توانایی‌های خود را به عنوان یک هکر اخلاقی به همگان اثبات نماید.

بالاخره او موفق شد این کار را با کشف یک نقص امنیتی بزرگ در اپلیکیشن فیس‌بوک که ویژه سیستم‌های عامل اندروید، iOS و ویندوز طراحی شده، به اتمام برساند.

مدت‌هاست که کارشناسان امنیتی، شبکه اجتماعی فیس‌بوک را مورد انتقاد قرار داده‌اند اما مارک زاکربرگ موسس این شبکه اجتماعی آنلاین، همواره بر امنیت بالای آن و تحت پوشش قرار گرفتن تمام حفره‌های امنیتی در سرورهایشان اشاره کرده است.

این هکر مصری، در صفحه Careers at Facebook که به منظور ایجاد فرصت‌های شغلی در بخش‌های مختلف شبکه اجتماعی فیس‌بوک ایجاد شده، به یک آسیب‌پذیری بزرگ دست یافت. به گفته این محقق، تنها فایل‌های متنی docx و داکیومنت Pdf قابل بارگذاری هستند.

رمضان می‌دانست که فایل‌های Docx فایل‌های فشرده‌ای هستند که محتوای داخل آنها از چندین فایل xml تشکیل شده و به سادگی توسط یک برنامه فشرده‌ساز قابل استخراج است.

بنابراین به کمک برنامه 7-zip ویندوز یک فایل متنی docx را باز کرد و از داخل آن فایل [Content_Types.xml] را با کدهای شخصی خود جایگزین نمود تا بتواند با فایل دومی با پسوند dtd. که روی سیستم شخصی خود دارد، ارتباط از راه دور برقرار کند.

از این طریق، او قادر بود به پروفایل و تمامی فایل‌های متعلق به کاربرانی که رزومه خود را در صفحه Careers at Facebook بارگذاری می‌کردند، دسترسی کامل داشته باشد.

سپس در وب سایت شخصی خود اعلام کرد: "من به کمک یک فایل متنی ساده، توانستم سرور فیس‌بوک را مجبور کنم تا با رایانه شخصی‌ام ارتباط برقرار کند!"

به نظر می‌رسد او با استفاده از نقص امنیتی XXE موجود که قبلاً در سال 2013 توسط کارشناسان امنیتی فیس‌بوک رفع شده بود، موفق شد سرور میزبانی این شبکه را مورد حمله قرار دهد.

حال تصور کنید که یک هکر بتواند از طریق یک فایل ساده متنی، به تمامی اطلاعات داخل یک شبکه سازمانی بزرگ دست پیدا کند؛ ایمن رایانه پندار نماینده یکی از ضدویروس‌ها در ایران گفته است که دقیقاً این اتفاق زمانی رخ می‌دهد که یکی از کارمندان در محیط کاری خود به شبکه اجتماعی فیس‌بوک متصل شده و فایل رزومه خود را در آن بارگذاری نمایند.

درحال حاضر این نقص بزرگ پوشش داده شده است و این هکر موفق، بابت شناسایی و اعلام این نقص به شبکه اجتماعی فیس‌بوک، مبلغی حدود 6300 دلار به عنوان پاداش دریافت کرد.

وجود چنین اشکالی نشان می‌دهد که آسیب‌پذیری حساب‌های کاربری فیس‌بوک ساده‌تر از آن چیزی است که به نظر می‌رسد اما کاربران از وجود این آسیب‌پذیری‌ها بی‌اطلاع هستند.