В Facebook исправили баг, позволявший сбросить чужой пароль

В Facebook исправили баг, позволявший сбросить чужой пароль

В Facebook исправили баг, позволявший сбросить чужой пароль

Индийский исследователь Ананд Пракаш (Anand Prakash) обнаружил уязвимость в Facebook, которая позволяла сбросить пароль любому пользователю социальной сети. За обнаружение данной бреши компания выплатила исследователю $15 000.

Теперь, когда уязвимость уже устранена, Пракаш рассказал, что обнаружил проблему 22 февраля 2016 года. Баг позволял бесконечно брутфорсить шестизначный код, необходимый для сброса пароля от аккаунта Facebook. Дело в том, что при запросе на восстановление забытого пароля, социальная сеть присылает пользователю email или SMS-сообщение с кодом подтверждения. У пользователя есть всего 10-12 попыток для ввода данного кода, после включается защита от брутфорса. Но Пракаш заметил, что эта защита не работает для бета-версий сайтов: beta.facebook.com и mbasic.beta.facebook.com. Здесь число попыток оказалось не ограничено, передает xakep.ru.

Исследователь опубликовал proof-of-concept видео, демонстрирующее атаку в работе. Для реализации атаки нужно было знать только номер телефона или email жертвы. Пракаш использовал уязвимый POST-запрос lsd=AVoywo13&n=XXXXX для бета-страниц. Брутфорс «n» принес желанный результат.

 

 

Также Пракаш пишет, что на устранение проблемы у специалистов Facebook ушел всего один день.

ИИ тайком зовут на свидания: личные разговоры уходят на расшифровку

ИИ-диктофоны тихо выползли из переговорок в обычную жизнь. Пользователи записывают с их помощью свидания, приёмы у врачей, сеансы психотерапии и ужины с друзьями. Собеседников при этом нередко забывают предупредить; в конце концов, зачем портить сюрприз?

Одним из символов новой моды стало приложение Granola. Оно записывает звук через микрофон устройства: никакой иконки, никаких уведомлений, остальные участники могут даже не подозревать, что их слова уже превращаются в расшифровку.

Сервис быстро набирает популярность: ранее в этом году Granola привлекла $125 млн при оценке в $1,5 млрд. Причём используют его уже не только для рабочих встреч. Основательница стартапа Yuzu Labs Эмми Чанг рассказала The Wall Street Journal, что записывает первые свидания, а затем отправляет расшифровки Claude — пусть нейросеть решит, была ли искра.

Другие пользователи сохраняют разговоры с врачами, терапевтами и друзьями. Только вот в ряде американских штатов для записи требуется согласие всех участников. Тайный цифровой стенографист там может обернуться не неловким объяснением, а уголовным делом.

Бизнесу тоже пора насторожиться. ИИ-ассистенты уже оставались на видеозвонках после ухода сотрудников и продолжали фиксировать неформальные разговоры и сплетни. Глава Human Resource Certification Institute Эми Дюфрейн считает такие инструменты серьёзным риском для организаций и советует вовсе от них отказаться.

Есть и менее очевидная проблема. Исследования когнитивной разгрузки связывают активное использование ИИ со снижением критического мышления. Когда машина слушает, запоминает и анализирует за человека, сам он постепенно отвыкает делать всё это самостоятельно.

RSS: Новости на портале Anti-Malware.ru