Сегодня 24 мая 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Уязвимость в Instagram✴ позволяла обходить двухфакторную аутентификацию Facebook✴

Охотник за программными ошибками (Bug-Bounty Hunter, по аналогии с Bounty Hunter — охотник за головами) с псевдонимом Gtm Mänôz обнаружил проблему в API соцсети Instagram, которая может позволить злоумышленнику запускать брутфорс-атаки и обходить двухфакторную аутентификацию (2FA) в соцсети Facebook, принадлежащей той же компании, Meta Platforms.

 Источник изображения: themerkle.com

Источник изображения: themerkle.com

Пользователь может связать свои учётные записи Instagram и Facebook, добавив в первую уже подтверждённый номер мобильного телефона, связанный с учётной записью Facebook. После ввода номера мобильного телефона Facebook генерирует одноразовый код для подтверждения личности пользователя.

Но ошибка с ограничением числа попыток доступа в Instagram может позволить злоумышленнику управлять неограниченным бот-трафиком, чтобы запустить брутфорс-атаку для подтверждения одноразового PIN-код Facebook, эффективно обходя двухфакторную защиту Facebook.

«Если номер телефона был полностью подтверждён и в Facebook включена двухфакторная аутентификация, то она будет отключена или деактивирована в учётной записи жертвы, — обнаружил Gtm Mänôz. — И, если номер телефона был частично подтверждён (то есть использовался только для 2FA), 2FA будет отменена, а номер телефона будет удалён из атакованной учётной записи».

Охота Gtm Mänôz за ошибками была успешной — на данный момент Meta уже исправила проблему и выплатила ему 27 000 долларов в рамках программы вознаграждения за обнаружение уязвимостей. Всем пользователям рекомендуется незамедлительно обновить приложения Meta до последней версии, чтобы избежать уязвимости.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Режиссёр The Last of Us Part II: следующая игра Naughty Dog нацелилась «перевернуть устоявшиеся представления о гейминге» 2 ч.
ИИ Google предложил добавить в пиццу клей, чтобы сыр не соскальзывал 5 ч.
К2Тех и MTS AI помогут компаниям во внедрении технологий генеративного ИИ на базе российской LLM Cotype 5 ч.
Alphabet и Meta предлагают Голливуду миллионы долларов за использование контента для ИИ 6 ч.
Microsoft Edge начнет блокировать создание скриншотов на защищённых страницах 8 ч.
«Ничего лучше в жизни не видел»: игроков восхитил трейлер MultiVersus, посвящённый маньяку-убийце из «Пятницы, 13-е» 13 ч.
Анонсирована Warhammer 40,000: Mechanicus II с кампаниями за Адептус Механикус и Некронов — первый трейлер и подробности 14 ч.
Дополнение Void Shadows к Warhammer 40,000: Rogue Trader получило дату выхода, а для Warhammer 40,000: Boltgun анонсировали аддон Forges of Corruption 15 ч.
Взрывной трейлер Warhammer 40,000: Space Marine 2 подтвердил PvE-режим и возвращение PvP — в российском Steam открыт предзаказ 16 ч.
Смартфоны и планшеты с российской ОС «Аврора» и RuStore поступят в продажу 27 мая 17 ч.