Сегодня 23 апреля 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Уязвимость в Instagram✴ позволяла обходить двухфакторную аутентификацию Facebook✴

Охотник за программными ошибками (Bug-Bounty Hunter, по аналогии с Bounty Hunter — охотник за головами) с псевдонимом Gtm Mänôz обнаружил проблему в API соцсети Instagram, которая может позволить злоумышленнику запускать брутфорс-атаки и обходить двухфакторную аутентификацию (2FA) в соцсети Facebook, принадлежащей той же компании, Meta Platforms.

 Источник изображения: themerkle.com

Источник изображения: themerkle.com

Пользователь может связать свои учётные записи Instagram и Facebook, добавив в первую уже подтверждённый номер мобильного телефона, связанный с учётной записью Facebook. После ввода номера мобильного телефона Facebook генерирует одноразовый код для подтверждения личности пользователя.

Но ошибка с ограничением числа попыток доступа в Instagram может позволить злоумышленнику управлять неограниченным бот-трафиком, чтобы запустить брутфорс-атаку для подтверждения одноразового PIN-код Facebook, эффективно обходя двухфакторную защиту Facebook.

«Если номер телефона был полностью подтверждён и в Facebook включена двухфакторная аутентификация, то она будет отключена или деактивирована в учётной записи жертвы, — обнаружил Gtm Mänôz. — И, если номер телефона был частично подтверждён (то есть использовался только для 2FA), 2FA будет отменена, а номер телефона будет удалён из атакованной учётной записи».

Охота Gtm Mänôz за ошибками была успешной — на данный момент Meta уже исправила проблему и выплатила ему 27 000 долларов в рамках программы вознаграждения за обнаружение уязвимостей. Всем пользователям рекомендуется незамедлительно обновить приложения Meta до последней версии, чтобы избежать уязвимости.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Руководитель поиска Google призвал сотрудников «действовать быстрее», потому что «всё изменилось» 29 мин.
Приближали как могли: военная стратегия Men of War II выйдет в памятный для серии «В тылу врага» день 53 мин.
Стратегия Songs of Conquest в духе «Героев Меча и Магии» вырвется из раннего доступа уже совсем скоро — разработчики объявили дату выхода 3 ч.
Звезда GTA V пролил свет на отменённое дополнение про агента Тревора 4 ч.
«Лаборатория Касперского» выпустила обновлённое решение Kaspersky Symphony XDR 2.0 4 ч.
Нейросеть Adobe Firefly упростила работу с ИИ-инструментами в Photoshop 5 ч.
Apple купила ИИ-стартап Datakalab, который умеет сжимать нейросети для локальных устройств 5 ч.
МТС даст до 500 млн рублей перспективным блокчейн-стартапам 5 ч.
Новая надежда: боевик Star Wars Jedi: Survivor появится в каталоге EA Play до подорожания подписки 7 ч.
Meta предоставит сторонним производителям свою ОС для VR-гарнитур 7 ч.
EKWB признала финансовые проблемы, но у компании новый глава и он обещает вернуть её «на достойный путь» 2 ч.
Noctua представила низкопрофильный кулер NH-L12Sx77 высотой 77 мм для мини-ПК 3 ч.
Новое землетрясение на Тайване заставило TSMC эвакуировать персонал чистых комнат 3 ч.
Про гарнитуру Apple Vision Pro все уже позабыли — продажи устройства почти остановились 3 ч.
Apple назначила очередное мероприятие на 7 мая — ожидается анонс новых iPad 3 ч.
Samsung начала выпуск TLC 3D V-NAND 9-го поколения с рекордным по скорости интерфейсом 5 ч.
Продажи iPhone в Китае упали до ковидных показателей — Apple оттеснили Vivo и Honor 8 ч.
Глава OpenAI инвестировал в Exowatt, которая поможет запитать ИИ ЦОД от солнечных модулей нового поколения 8 ч.
Apple свернула производство чехлов из FineWoven — экологичный материал оказался с изъяном 8 ч.
Softbank закупит ускорители Nvidia на $1 млрд и займётся японским ИИ 9 ч.