Witaj użytkowniku niezalgowany!
Zarejestruj się na forum uż dziś - nie będziesz widzieć żadnych reklam!

Jak można było przejąć dowolne konto na Facebooku przy pomocy SMS-a?

#1

Jak można było przejąć dowolne konto na Facebooku przy pomocy SMS-a?

Pewien pentester zgarnął aż 20 000 dolarów od Facebooka w nagrodę za zgłoszenie [Obrazek: attachment.php?aid=719]w ramach programu [Obrazek: attachment.php?aid=719]. Błąd pozwalał w prosty sposób przejąć konto dowolnego użytkownika na Facebooku. Poniżej szczegóły.

 

SMS z hasłem od Facebooka

 

Podatność znajdowała się w mechanizmie dowiązania numeru telefonu do konta na Facebooku. Skrypt /ajax/settings/mobile/confirm_phone.php przyjmował dwie zmienne…
  • code — odpowiadającą za kod wysyłany SMS-em użytkownikowi w celu potwierdzenia, że dany numer rzeczywiście należy do niego
  • profile_id — ID profilu zalogowanego użytkownika

…ale pozwalał pod tę drugą podstawić ID profilu dowolnego użytkownika, co powodowało, że nasz numer telefonu dowiązywaliśmy do nieswojego konta.

[Obrazek: attachment.php?aid=719]

Spreparowany formularz dowiązujący nasz numer do konta ofiary

 

Aby przejąć czyjeś konto należało więc:
  • Wysłać literę F pod numer telefonu Facebooka (w UK: 32665)
  • Spreparować żądanie HTTP do skryptu confirm_phone.php z otrzymanym SMS-em kodem i z ID profilu ofiary
  • Zainicjować “przypomnienie hasła” na koncie naszej ofiary wybierając przypomnienie via SMS

Facebook już załatał błąd.

Odpowiedz
#2

Jak można było przejąć dowolne konto na Facebooku przy pomocy SMS-a?
Plagiat.


[Obrazek: attachment.php?aid=719]
[Obrazek: attachment.php?aid=748]
Odpowiedz


Podobne wątki
28.12.2016 18:50
Ostatni post: Gamuś
10.09.2014 16:51
Ostatni post: VertOne
  Szukam Szukam osób do pomocy! Started by gidion
0 Replies - 194 Views
24.06.2014 12:28
Ostatni post: gidion
08.12.2012 21:06
Ostatni post: Uncross



Użytkownicy przeglądający ten wątek:
1 gości

Theme © iAndrew 2017 Forum software by © MyBB .