Независимый индийский исследователь Лаксман Мутиях заработал 30 тыс. долларов, обнаружив в Instagram уязвимость, связанную с восстановлением паролей в мобильной версии сервиса.

Во время процедуры сброса пароля пользователи должны получить и подтвердить секретный шестизначный секретный код (срок действия 10 минут). Этот код приходит на соответствующий номер мобильного телефона или адрес электронной почты. Частота попыток ввода этих кодов ограничена, и тем самым Instagram защищает своих пользователей от брутфорса.

Но Мутиях обнаружил, что защитные ограничения сервиса можно обойти, посылая запросы с разных IP-адресов и провоцируя возникновение состояния гонки (отправляя параллельные запросы для одновременной обработки нескольких попыток ввода).

В своём опыте специалист без труда перебирает 200 тыс. различных комбинаций кодов (примерно 20% от общего числа) и не вызывает подозрений у Instagram, избегая блокировки.

«Злоумышленнику потребуется 5000 IP-адресов для взлома учетной записи. Звучит серьезно, но на самом деле это нетрудно, если воспользоваться услугами провайдеров облачных услуг, таких как Amazon или Google. Для одной атаки потребуется около 150 долларов, и этого хватит на перебор миллиона кодов», — пишет Мутиях.

Разработчики Instagram уже исправили найденный экспертом баг. Данная уязвимость принесла специалисту 30 тыс. долларов по программе bug bounty. И это не первый случай, когда индийский исследователь находит серьезные багги – в 2015 году он обнаружил проблему, позволяющую взламывать страницы групп в Facebook.

17 июля, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

11.02.2026
Не более 20 карт в одни руки. Россиянам установят лимит на «пластик»
11.02.2026
Санкции Евросоюза приобретают «ковровые» черты
11.02.2026
В России продолжают блокировать Telegram и YouTube (?)
10.02.2026
Протекшен Технолоджи и АМТ-ГРУП исключат утечку конфиденциальных данных
10.02.2026
Выбор криптошлюза нужной производительности станет проще, если условия тестирования приближены к реальным
10.02.2026
Подведены итоги 26-го Форума iFin-2026
10.02.2026
SECURITM: SGRC-система с сертификатом ФСТЭК России 4 уровня доверия
09.02.2026
В CISA намерены бороться с угрозами, исходящими от инсайдеров
09.02.2026
Объектов меньше, нарушений — больше. Какие цифры принесла ФСТЭК
09.02.2026
Портал PT Fusion внесён в единый реестр российского ПО

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных