A
Aegis
Гость
http://i.telegraph.co.uk/multimedia/archive/02349/facebook_2349612b.jpg
Проблема заключается в алгоритме, применяемом соцсетью для генерации произвольных шестизначных паролей
Исследователь из Калифорнии Гуркират Сингх (Gurkirat Singh) продемонстрировал простой метод взлома любой учетной записи Facebook, работающий в независимости от сложности установленного пароля и наличия дополнительной защиты.
Эксперт обнаружил уязвимость в механизме сброса паролей Facebook, проэксплуатировав которую злоумышленник может получить полный доступ к учетной записи любого пользователя и выполнять различные действия, в том числе просматривать сообщения и данные платежных карт, публиковать информацию и т.д. По словам Сингха, атака довольно проста по сути, но сложна в плане реализации.
http://blog.aegislab.com/wp-content/uploads/image/2013_08_23/4.PNG
Проблема заключается в алгоритме, применяемом соцсетью для генерации произвольных шестизначных паролей (1 млн возможных комбинаций). По словам Сингха, каждый раз система генерирует одни и те же пароли до тех пор, пока не будет использована вся база.
«Таким образом, если 1 млн пользователей в течение короткого периода времени отправят запросы на сброс пароля, 1,000,0001 человек получит код, который уже используется для какой-то учетной записи», - пояснил Сингх.
На первом этапе с помощью Facebook Graph API исследователь собрал базу валидных идентификаторов пользователей Facebook, начиная с 100,000,000,000,000. Используя страницу www.facebook.com/[iD], он смог составить список из 2 млн действительных логинов подписчиков соцресурса.
Далее при помощи скрипта, сотен прокси и произвольных данных User Agent, Сингх инициировал автоматические запросы на сброс пароля для этих 2 млн пользователей и, выбрав один из полученных кодов (338625), осуществил брутфорс-атаку с целью подобрать комбинацию логин/338625. В результате эксперту удалось переустановить пароль и получить доступ к произвольной учетной записи Facebook.
http://blog.aegislab.com/wp-content/uploads/image/2013_08_23/1.png
Свои наработки Сингх передал специалистам Facebook. Руководство соцсети признало наличие проблемы и выплатило исследователю вознаграждение в размере всего $500, так как посчитало уязвимость недостаточно опасной.
http://www.securitylab.ru/upload/iblock/2ce/2ce6440ea52d86ff0306fd20df7823db.jpg
Напомним, в марте нынешнего года эксперт Ананд Пракаш (Anand Prakash) сообщил о похожей уязвимости в механизме сброса паролей Facebook, позволяющей подобрать шестизначный код аутентификации при помощи метода брутфорс.
Ошибка была обнаружена в механизме сброса паролей на сайте Facebook для разработчиков (http://beta.facebook.com) и упрощенной версии ресурса (http://mbasic.beta.facebook.com). Как оказалось, на сайтах отсутствовала защита от брутфорс-атак, и исследователь смог подобрать шестизначный код двухфакторной аутентификации.
Исследователь попытался раскрыть шестизначный код на основном сайте Facebook, но после 10-12 неверных вводов система безопасности блокировала дальнейшие попытки входа. На упрощенной и бета-версии сайта подобное ограничение отсутствовало, и Пракаш смог подобрать код безопасности, проведя брутфорс-атаку с помощью ПО Burp Suite.
Проблема заключается в алгоритме, применяемом соцсетью для генерации произвольных шестизначных паролей
Исследователь из Калифорнии Гуркират Сингх (Gurkirat Singh) продемонстрировал простой метод взлома любой учетной записи Facebook, работающий в независимости от сложности установленного пароля и наличия дополнительной защиты.
Эксперт обнаружил уязвимость в механизме сброса паролей Facebook, проэксплуатировав которую злоумышленник может получить полный доступ к учетной записи любого пользователя и выполнять различные действия, в том числе просматривать сообщения и данные платежных карт, публиковать информацию и т.д. По словам Сингха, атака довольно проста по сути, но сложна в плане реализации.
http://blog.aegislab.com/wp-content/uploads/image/2013_08_23/4.PNG
Проблема заключается в алгоритме, применяемом соцсетью для генерации произвольных шестизначных паролей (1 млн возможных комбинаций). По словам Сингха, каждый раз система генерирует одни и те же пароли до тех пор, пока не будет использована вся база.
«Таким образом, если 1 млн пользователей в течение короткого периода времени отправят запросы на сброс пароля, 1,000,0001 человек получит код, который уже используется для какой-то учетной записи», - пояснил Сингх.
На первом этапе с помощью Facebook Graph API исследователь собрал базу валидных идентификаторов пользователей Facebook, начиная с 100,000,000,000,000. Используя страницу www.facebook.com/[iD], он смог составить список из 2 млн действительных логинов подписчиков соцресурса.
Далее при помощи скрипта, сотен прокси и произвольных данных User Agent, Сингх инициировал автоматические запросы на сброс пароля для этих 2 млн пользователей и, выбрав один из полученных кодов (338625), осуществил брутфорс-атаку с целью подобрать комбинацию логин/338625. В результате эксперту удалось переустановить пароль и получить доступ к произвольной учетной записи Facebook.
http://blog.aegislab.com/wp-content/uploads/image/2013_08_23/1.png
Свои наработки Сингх передал специалистам Facebook. Руководство соцсети признало наличие проблемы и выплатило исследователю вознаграждение в размере всего $500, так как посчитало уязвимость недостаточно опасной.
http://www.securitylab.ru/upload/iblock/2ce/2ce6440ea52d86ff0306fd20df7823db.jpg
Напомним, в марте нынешнего года эксперт Ананд Пракаш (Anand Prakash) сообщил о похожей уязвимости в механизме сброса паролей Facebook, позволяющей подобрать шестизначный код аутентификации при помощи метода брутфорс.
Ошибка была обнаружена в механизме сброса паролей на сайте Facebook для разработчиков (http://beta.facebook.com) и упрощенной версии ресурса (http://mbasic.beta.facebook.com). Как оказалось, на сайтах отсутствовала защита от брутфорс-атак, и исследователь смог подобрать шестизначный код двухфакторной аутентификации.
Исследователь попытался раскрыть шестизначный код на основном сайте Facebook, но после 10-12 неверных вводов система безопасности блокировала дальнейшие попытки входа. На упрощенной и бета-версии сайта подобное ограничение отсутствовало, и Пракаш смог подобрать код безопасности, проведя брутфорс-атаку с помощью ПО Burp Suite.
Последнее редактирование:


