Исследователь безопасность Anand Prakash опубликовал (http://www.anandpraka.sh/2016/03/how-i-could-have-hacked-you...) показательный пример, когда банальный недосмотр привёл к наличию уязвимости, позволяющей сменить пароль любого пользователя Facebook. За выявленную проблему Facebook выплатил энтузиасту премию в размере 15 тысяч долларов США.
Проблема присутствовала в реализации интерфейса смены пароля на Facebook и уже исправлена. Для инициирования процесса смены пароля достаточно указать номер телефона или email, после чего на адрес пользователя будет отправлен код подтверждения, состоящий из шести цифр. После 10-12 неудачных попыток ввода код блокируется, поэтому в обычных условиях подобрать проверочный код невозможно.
Суть проблемы в том, что ограничение на число попыток ввода действовало только на основном сайте, а в экспериментальных разделах (beta.facebook.com, mbasic.beta.facebook.com), в которых проводится бета-тестирование новых возможностей социальной сети, число попыток не было ограничено. Без ограничений подбор кода из шести цифр является тривиальной задачей.<center><iframe width="640" height="360" src="https://www.youtube.com/embed/U3Of-jF1nWo?rel=0" frameborder="0" allowfullscreen></iframe></center>
URL: http://www.anandpraka.sh/2016/03/how-i-could-have-hacked-you...
Новость: http://www.opennet.dev/opennews/art.shtml?num=44011
>За выявленную проблему Facebook выплатил энтузиасту премию в размере 15 тысяч долларов США.
>Без ограничений подбор кода из шести цифр является тривиальной задачей.Интересно, а сколько ему предложили-бы "темные" люди за такую уязвимость? За такую дыру сумма слишком минорная.
Навряд ли много. Уязвимость и так бы со временем закрыли и сама проблема в общем то никуда не делать. Шесть цифр это тоже мало, можно тупо брутфорсить с ботнетов целый набор аккаунтов рандомом, вероятность угадывания на наборе от 1к-10к уже достаточно велика и фильтрами не блокируется.
Темную чувствуешь ты сторону силу.
Удаление любого Skype-аккаунта стоит 2000 рублей.
> Удаление любого Skype-аккаунта стоит 2000 рублей.А когда выплаты за уязвимости нет - получается вот так. Это же Microsoft, у них всегда так.
согласен, сумма смешная. Злоумышленники бы заплатили намного больше.
> Интересно, а сколько ему предложили-бы "темные" люди за такую уязвимость? За такую
> дыру сумма слишком минорная.Ты же понимаешь что за такое ловить будут, всерьез. Риски.
Зарегистрировался на Facebook, имя фейк, фото фейк, данные на страничке - фейк. Социалочки же, мало ли, сроки за ретвит, показательные процессы... Ну так вот, я зарегистрировался и пошёл на работу. "Вы пытаетесь зайти на сайт с необычного места. Для продолжения, введите свою дату рождения".Это. А на даты рождения тоже 12 попток?
> Зарегистрировался на Facebook, имя фейк, фото фейк, данные на страничке - фейк.
> Социалочки же, мало ли, сроки за ретвит, показательные процессы...А потом некоторые удивляются, почему их сразу ботами считают...
PS: хотя не, есть ещё один вариант -- последние пару лет на срок за ретвит можно напороться не только в турциях; если паспорт синенький, прошу прощения за наезд.
> PS: хотя не, есть ещё один вариант -- последние пару лет на срок за ретвит можно
> напороться не только в турциях; если паспорт синенький, прошу прощения за наезд.В России тоже можно срок получить, не тешь себя иллюзиями.
За ретвит? Пример приведи или пи**ор. :)
Google > житель Кемерово осуждён за ретвит. Не благодари
> За ретвит? Пример приведи или пи**ор. :)Поиск "россиянина уголовное дело репост" находит интересные вещи вида http://newrussianmarkets.com/proisshestvie/rossiianin-vpervy...
И тут не о пи**сах разговор. А о полноценном фашизме и репрессиях за инакомыслие.
Сейчас Шигорин внезапно вспомнит правила и потрёт эту ветку за политоту - он не любит, когда приводят неудобные факты, не вписывающиеся в его уютненький маня-мирок.
Так сиди через Tor.
в вк пару месяцев не заходишь - он тоже в ауте: хто, ты откуда ты?
> вот, я зарегистрировался и пошёл на работу. "Вы пытаетесь зайти на
> сайт с необычного места. Для продолжения, введите свою дату рождения".При желании тебя посадить товарищ майор довольно быстро получит твое настоящее имя от провайдера, работодателя, друзей или чей ты там IP адрес использовал. Поэтому рекомендуется перерегаться, научившись использовать прокси, tor или vpn.
А как дату рождения можешь использовать epoch. Дарю идею.
Спасибо этому мужику! Теперь понял как работает это программа!
+1
О,это же вишмастер)
> число попыток не было ограничено. Без ограничений подбор кода из шести цифр является тривиальной задачей и занимает считанные секунды.Помнится, в ранних "Одноклассниках" была полностью аналогичная дыра, хоть и не секунды это занимало, но отсилы час-другой.