19/01/2026
ثغرة بـ 15 مليون جنيه (312 ألف دولار).. ليه الـ XSS مش "سبوبة" صغيرة! 😉
في باحث أمني لسه كاشف عن سلسلة ثغرات XSS في فيسبوك، والموضوع مكنش مجرد رسالة "Alert" بتطلع على الشاشة، ده كان "اختطاف" كامل للحسابات من غير لا كلمة سر ولا وجع دماغ.
شركات كتير بتبص لثغرات الـ Client-side (اللي بتحصل في متصفح المستخدم) على إنها حاجة مش خطيرة أو "تافهة"، بس الواقع بيقول إنها "كارثة".
✔️ الباحث ده استخدم ذكاءه في دمج كذا حاجة مع بعض:
⚡️ حقن سكريبت (Script Injection): بطريقة ذكية جداً.
⚡️ استغلال أوامر داخلية: استغل إمكانيات موجودة أصلاً جوه سيستم فيسبوك نفسه.
⚡️ اللعب في الـ Flow بتاع الموقع: استغل ثغرة في خطوات شرعية بيعملها المستخدم العادي.
‼️ النتيجة؟ المهاجم يقدر يسيطر تماماً على "الجلسة" (Session) بتاعة الضحية وهي مفتوحة. لا احتاج يكسر السيرفر (RCE) ولا احتاج ثغرة "Zero-day" معقدة في البرمجة.. كل اللي احتاجوه شوية جافا سكريبت في المكان والوقت الصح!
النهاية السعيدة (للباحث طبعاً!) 💰
شركة "ميتا" (Meta) مقدرتش تفاصل، ودفعت مبلغ ضخم قدره 312,500 دولار ضمن برنامج مكافآت الثغرات، وقفلت الموضوع بهدوء بعد ما صلحت الثغرة.