Непальский хакер возглавил Зал славы, взломав Facebook за 1 час

AmneziaWG

Support81

Original poster
Administrator
Сообщения
527
Реакции
170
Посетить сайт
Facebook заплатила рекордную сумму специалисту за нахождение уязвимости, которая давала доступ к любому аккаунту.
nepal.jpg


Непальский исследователь кибербезопасности Самип Арьял вошел в историю, обнаружив

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в системе сброса пароля Facebook*, которая позволяла злоумышленнику без всяких действий со стороны жертвы завладеть любой учетной записью.

Открытие не только принесло Арьялу рекордное вознаграждение от компании, но и высшую позицию в

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

среди белых хакеров за 2024 год. Сумма вознаграждения, однако, остается неизвестной.

Арьял выявил, что функция сброса пароля

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

не имела ограничения по количеству попыток запроса кода, что давало возможность проведения атак без участия пользователя. Атакующий мог отправить запрос на сброс пароля и методом

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

подобрать 6-значный код безопасности.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Арьяла показало, что при сбросе пароля через Android Studio пользователю предлагалось получить код безопасности через уведомление на Facebook, причем код оставался действительным в течение 2-ух часов, даже если были предприняты неудачные попытки его ввода. Арьял отметил, что в отличие от сброса по SMS, код не аннулировался после нескольких ошибочных попыток.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.



Для некоторых пользователей код отображается в самом уведомлении (Zero Click), а в другом случае код нужно посмотреть после нажатия на уведомление (One Click)

Применяя метод брутфорса, Арьял смог проверить все возможные комбинации кодов за час, выявив уязвимость, позволяющую отображать код непосредственно в уведомлении без необходимости клика по нему. Арьял сообщил о недостатке Facebook 30 января 2024 года, и уже ко 2 февраля проблема была устранена.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Кто стоит за Agent Racoon? Тайный хакер, который атакует Android и угрожает мировой безопасности Новости в сети 0
Support81 Умер Кевин Митник, самый известный хакер в мире Новости в сети 1
Support81 Белый хакер внезапно «почернел» и похитил 9 миллионов долларов в криптовалюте Новости в сети 0
DOMINUS 11-летний хакер шантажировал собственного отца Новости в сети 1
Anorali Интересно Этичный хакер. Как стать хакером с белой шляпой? Полезные статьи 0
S То самое чувство когда попал на деньги и почувствовал что в тебе проснулся хакер Вопросы и интересы 11
S Коди Кретсингер — хакер, взломавший PlayStation Новости в сети 0
G Арестован хакер по обвинению в удалении данных о штрафах за нарушение ПДД Новости в сети 3
М Нужен хакер по сливам денег. Есть карты. Номера итд. Свяжитесь. Способы заработка 9
Admin Нардеп-хакер задекларировал биткоинов на 76 млн гривен Новости в сети 2
Admin 16-летний хакер взломал 100 страниц «ВКонтакте» и похитил 15 тысяч рублей с карточек Новости в сети 4

Название темы