Сегодня 20 ноября 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Уязвимость в Instagram✴ позволяла обходить двухфакторную аутентификацию Facebook✴

Охотник за программными ошибками (Bug-Bounty Hunter, по аналогии с Bounty Hunter — охотник за головами) с псевдонимом Gtm Mänôz обнаружил проблему в API соцсети Instagram, которая может позволить злоумышленнику запускать брутфорс-атаки и обходить двухфакторную аутентификацию (2FA) в соцсети Facebook, принадлежащей той же компании, Meta Platforms.

 Источник изображения: themerkle.com

Источник изображения: themerkle.com

Пользователь может связать свои учётные записи Instagram и Facebook, добавив в первую уже подтверждённый номер мобильного телефона, связанный с учётной записью Facebook. После ввода номера мобильного телефона Facebook генерирует одноразовый код для подтверждения личности пользователя.

Но ошибка с ограничением числа попыток доступа в Instagram может позволить злоумышленнику управлять неограниченным бот-трафиком, чтобы запустить брутфорс-атаку для подтверждения одноразового PIN-код Facebook, эффективно обходя двухфакторную защиту Facebook.

«Если номер телефона был полностью подтверждён и в Facebook включена двухфакторная аутентификация, то она будет отключена или деактивирована в учётной записи жертвы, — обнаружил Gtm Mänôz. — И, если номер телефона был частично подтверждён (то есть использовался только для 2FA), 2FA будет отменена, а номер телефона будет удалён из атакованной учётной записи».

Охота Gtm Mänôz за ошибками была успешной — на данный момент Meta уже исправила проблему и выплатила ему 27 000 долларов в рамках программы вознаграждения за обнаружение уязвимостей. Всем пользователям рекомендуется незамедлительно обновить приложения Meta до последней версии, чтобы избежать уязвимости.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Лучшая, но самая сломанная игра в этом году»: критики вынесли вердикт S.T.A.L.K.E.R. 2: Heart of Chornobyl 3 мин.
Российских айтишников могут обязать преподавать в вузах, но не всех 2 ч.
OpenAI запустила образовательный курс для учителей по ChatGPT, но не все этому рады 2 ч.
Гигантские курицы, наследие The Witcher 3: Wild Hunt и выбор персонажа: инсайдер поделился впечатлениями от геймплея новой Fable 4 ч.
Apple экстренно закрыла две уязвимости нулевого дня в macOS, iOS и iPadOS 5 ч.
Bethesda похвасталась успехами Starfield и анонсировала подарки для игроков 5 ч.
Niantic обучит геопространственную ИИ-модель на данных игроков Pokémon Go 6 ч.
Минцифры хочет искать телефонных мошенников по голосу 6 ч.
Инсайдер: EA организовала для Battlefield 6 крупнейшее тестирование в истории серии, чтобы избежать провалов Battlefield 5 и Battlefield 2042 6 ч.
Российские банки запустят универсальный заменитель Apple Pay на базе Bluetooth во второй половине 2025 года 8 ч.
Датские военные взяли на абордаж китайское судно, подозреваемое в обрыве интернет-кабелей в Балтийском море 5 мин.
Еврокомиссия устроила рейды по строителям ЦОД, подозревая их в картельных сговорах 45 мин.
AWS предоставит IBM доступ к ИИ-ускорителям на $475 миллионов 57 мин.
Positive Technologies представила межсетевой экран PT NGFW для защиты бизнеса от кибератак 2 ч.
Microsoft представила ускоритель AMD Instinct MI300C — спецверсию Epyc с памятью HBM3 объёмом 128 Гбайт 3 ч.
Новозеландцы разогнали прототип космоплана до 1,1 Маха и заявили о возрождении гражданской сверхзвуковой авиации 3 ч.
«Ростелеком» отложил IPO облачного подразделения «РТК-ЦОД» из-за высокой ставки ЦБ РФ 4 ч.
Xiaomi представила первый в мире смартфон на Snapdragon 4s Gen 2 — Redmi A4 5G за $100 4 ч.
Первое в мире серийное беспилотное такси по себестоимости оказалось дешевле $35 000, похвасталась Baidu 5 ч.
Общая теория относительности прошла самое сложное испытание за свою историю и осталась непоколебимой 5 ч.