реклама
Новости Software

Уязвимость в Instagram✴ позволяла обходить двухфакторную аутентификацию Facebook✴

Охотник за программными ошибками (Bug-Bounty Hunter, по аналогии с Bounty Hunter — охотник за головами) с псевдонимом Gtm Mänôz обнаружил проблему в API соцсети Instagram, которая может позволить злоумышленнику запускать брутфорс-атаки и обходить двухфакторную аутентификацию (2FA) в соцсети Facebook, принадлежащей той же компании, Meta Platforms.

 Источник изображения: themerkle.com

Источник изображения: themerkle.com

Пользователь может связать свои учётные записи Instagram и Facebook, добавив в первую уже подтверждённый номер мобильного телефона, связанный с учётной записью Facebook. После ввода номера мобильного телефона Facebook генерирует одноразовый код для подтверждения личности пользователя.

Но ошибка с ограничением числа попыток доступа в Instagram может позволить злоумышленнику управлять неограниченным бот-трафиком, чтобы запустить брутфорс-атаку для подтверждения одноразового PIN-код Facebook, эффективно обходя двухфакторную защиту Facebook.

«Если номер телефона был полностью подтверждён и в Facebook включена двухфакторная аутентификация, то она будет отключена или деактивирована в учётной записи жертвы, — обнаружил Gtm Mänôz. — И, если номер телефона был частично подтверждён (то есть использовался только для 2FA), 2FA будет отменена, а номер телефона будет удалён из атакованной учётной записи».

Охота Gtm Mänôz за ошибками была успешной — на данный момент Meta уже исправила проблему и выплатила ему 27 000 долларов в рамках программы вознаграждения за обнаружение уязвимостей. Всем пользователям рекомендуется незамедлительно обновить приложения Meta до последней версии, чтобы избежать уязвимости.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
ФБР снова закрыло хакерский форум BreachForums, администратор арестован 24 мин.
Поисковая выдача в чистом виде: в Google появился традиционный веб-поиск 37 мин.
Assassin’s Creed Shadows не будет работать без постоянного подключения к интернету — раскрыты системные требования игры 41 мин.
Google выпустила Android TV 14 после двухлетнего перерыва — с ИИ Gemini и другими нововведениями 2 ч.
Биткоин переживает лучшую неделю с конца марта — курс подскочил сразу на 7 % до $66 тысяч 2 ч.
Опять за старое: новая студия сооснователя Rockstar взялась за AAA-экшен с открытым миром 3 ч.
Браузер Mozilla Firefox получил поддержку ИИ-масштабирования видео Nvidia RTX Video 3 ч.
AMD выпустила драйвер с поддержкой Ghost of Tsushima: Director’s Cut, Senua's Saga: Hellblade II и F1 24 4 ч.
Автопроизводители не должны торговать данными о водителях, предупредил американский регулятор 6 ч.
Браузерная версия Xbox Cloud Gaming получила поддержку мыши и клавиатуры 7 ч.
LG показала дисплей micro-OLED с плотностью пикселей выше, чем у Apple Vision Pro — рекордные 4175 ppi 44 мин.
HUAWEI WATCH FIT 3: элегантные и функциональные умные часы 3 ч.
Microsoft представила модульный беспроводной контроллер Proteus для людей с ограниченными возможностями 5 ч.
Китайским автопроизводителям рекомендовано довести долю чипов локального производства до 25 % уже в следующем году 6 ч.
Владельцы Apple iPad стали всё реже обновлять свои планшеты 8 ч.
До конца февраля Dell выручит около $10 млрд на реализации серверов с ускорителями вычислений Nvidia 8 ч.
И для ИИ, и для HPC: первые европейские серверные Arm-процессоры SiPearl Rhea1 получат HBM-память 12 ч.
Новая статья: Обзор смартфона vivo X100 Pro: хищник в засаде 13 ч.
Китайские учёные создали прозрачный бамбук — огнеупорную и водонепроницаемую альтернативу стеклу 14 ч.
Учёные создали недорогой и нетоксичный аккумулятор, который сохранит 80 % ёмкости после 8000 циклов перезарядки 14 ч.