В Facebook исправили баг, позволявший сбросить чужой пароль

В Facebook исправили баг, позволявший сбросить чужой пароль

В Facebook исправили баг, позволявший сбросить чужой пароль

Индийский исследователь Ананд Пракаш (Anand Prakash) обнаружил уязвимость в Facebook, которая позволяла сбросить пароль любому пользователю социальной сети. За обнаружение данной бреши компания выплатила исследователю $15 000.

Теперь, когда уязвимость уже устранена, Пракаш рассказал, что обнаружил проблему 22 февраля 2016 года. Баг позволял бесконечно брутфорсить шестизначный код, необходимый для сброса пароля от аккаунта Facebook. Дело в том, что при запросе на восстановление забытого пароля, социальная сеть присылает пользователю email или SMS-сообщение с кодом подтверждения. У пользователя есть всего 10-12 попыток для ввода данного кода, после включается защита от брутфорса. Но Пракаш заметил, что эта защита не работает для бета-версий сайтов: beta.facebook.com и mbasic.beta.facebook.com. Здесь число попыток оказалось не ограничено, передает xakep.ru.

Исследователь опубликовал proof-of-concept видео, демонстрирующее атаку в работе. Для реализации атаки нужно было знать только номер телефона или email жертвы. Пракаш использовал уязвимый POST-запрос lsd=AVoywo13&n=XXXXX для бета-страниц. Брутфорс «n» принес желанный результат.

 

 

Также Пракаш пишет, что на устранение проблемы у специалистов Facebook ушел всего один день.

Telegram не грозит блокировка в России, заявили в Госдуме

Как заявил заместитель председателя комитета Госдумы по информационной политике, информационным технологиям и связи Андрей Свинцов, администрация Telegram сотрудничает с российскими властями, поэтому блокировка мессенджера ему не угрожает.

«Считаю, что Telegram достаточно эффективно взаимодействует с правительствами большинства стран мира, в том числе и с Россией. Поэтому за судьбу Telegram, думаю, можно не беспокоиться», — прокомментировал парламентарий в беседе с ТАСС.

В отношении другого популярного мессенджера — WhatsApp (принадлежит корпорации Meta, признанной в России экстремистской организацией и запрещённой) — Андрей Свинцов ранее высказал прогноз о его полной блокировке до конца 2026 года.

Кроме того, Роскомнадзор 15 января официально заявил, что не видит оснований для снятия ограничений на работу WhatsApp в России. Напомним, ещё в августе в WhatsApp и Telegram были заблокированы голосовые вызовы, а в ноябре регулятор сообщил о «последовательном усилении» ограничительных мер.

RSS: Новости на портале Anti-Malware.ru