Một Bug Bounty 14 tuổi người Brazil nhận 25 nghìn USD từ việc tìm ra lỗi XSS trên ứng dụng Instagram

RESEARCH CREW
22:17 07/11/2020

 

 

Một hắc-cơ tuổi teen,  Andres Alonso, người Brazil, đã được thưởng 25.000 đô la Mỹ từ Facebook vì đã phát hiện ra một lỗ hổng ảnh hưởng đến Instagram. Cụ thể, cậu đã tìm thấy một lỗ hổng XSS (stored XSS) ảnh hưởng đến ứng dụng Instagram Spark AR Studio.

Hình 1- Người dùng Instagram có thể tạo filter cho ảnh trên Instagram thông qua Spark AR Studio

 

Hình 2- Bài đăng chia sẻ quá trình tìm thấy lỗi XSS trên Instagram của hắc-cơ tuổi teen trên Medium

Alonso đã tìm thấy lỗi này khi sử dụng Spark AR để tạo ra filter cho Instagram của mình. Cụ thể, trong lúc sử dụng ứng dụng này để tạo ra link filter, cậu đã thử tìm hiểu hoạt động này của ứng dụng bằng cách thay đổi tên mặc định của filter được ứng dụng tạo ra.

Hình 3- Quá trình phát hiện lỗi của Alonso

Sau khi phát hiện ra lỗ hổng, Alonso đã liên hệ với Facebook để báo cáo sự việc. Mặc dù sau đó cậu không thể báo cáo rõ ràng về lỗi XSS được tìm thấy, nhưng Facebook, đã thừa nhận lỗi bảo mật này, và xác nhận rằng nó có thể dẫn đến XSS trên Instagram. Do đó, việc phát hiện ra lỗi XSS trên Instagram, Facebook đã thưởng cho anh ấy 25.000 đô la tiền thưởng từ chương trình Bug Bounty của Facebook.

Nguồn: Andres Alonso

 

 

TIN LIÊN QUAN
Phòng Thí nghiệm An toàn Thông tin chào đón các bạn sinh viên đam mê lĩnh vực an ninh mạng và kiểm thử xâm nhập tham gia chương trình Thực tập Nghiên cứu (Research Intern) - Mùa hè năm 2025. Trong thời gian thực tập, các bạn sẽ có cơ...
Xin chào các bạn sinh viên UIT, 𝐖𝐚𝐧𝐧𝐚𝐆𝐚𝐦𝐞 đã quay trở lại với các bạn rồi nè. Chào đón các bạn lần này sẽ là 𝐍𝐚𝐡𝐚𝐦𝐂𝐨𝐧 𝐂𝐓𝐅 𝟐𝟎𝟐𝟓. Dưới sự chủ trì của John Hammond, giải CTF này sẽ là sân chơi lý tưởng để bạn thử thách bản thân...
Ngày 14/5 vừa qua, InSecLab – Phòng thí nghiệm An toàn Thông tin đã chính thức góp mặt tại sự kiện UIT InnoResearch Connect 2025, chương trình kết nối nghiên cứu giữa sinh viên – giảng viên – doanh nghiệp trong lĩnh vực khoa học và công nghệ. Tại sự...