Независимый индийский исследователь Лаксман Мутиях заработал 30 тыс. долларов, обнаружив в Instagram уязвимость, связанную с восстановлением паролей в мобильной версии сервиса.

Во время процедуры сброса пароля пользователи должны получить и подтвердить секретный шестизначный секретный код (срок действия 10 минут). Этот код приходит на соответствующий номер мобильного телефона или адрес электронной почты. Частота попыток ввода этих кодов ограничена, и тем самым Instagram защищает своих пользователей от брутфорса.

Но Мутиях обнаружил, что защитные ограничения сервиса можно обойти, посылая запросы с разных IP-адресов и провоцируя возникновение состояния гонки (отправляя параллельные запросы для одновременной обработки нескольких попыток ввода).

В своём опыте специалист без труда перебирает 200 тыс. различных комбинаций кодов (примерно 20% от общего числа) и не вызывает подозрений у Instagram, избегая блокировки.

«Злоумышленнику потребуется 5000 IP-адресов для взлома учетной записи. Звучит серьезно, но на самом деле это нетрудно, если воспользоваться услугами провайдеров облачных услуг, таких как Amazon или Google. Для одной атаки потребуется около 150 долларов, и этого хватит на перебор миллиона кодов», — пишет Мутиях.

Разработчики Instagram уже исправили найденный экспертом баг. Данная уязвимость принесла специалисту 30 тыс. долларов по программе bug bounty. И это не первый случай, когда индийский исследователь находит серьезные багги – в 2015 году он обнаружил проблему, позволяющую взламывать страницы групп в Facebook.

17 июля, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

11.09.2025
В «СёрчИнформ FileAuditor» появился инструмент предоставления временного доступа к файлам
11.09.2025
Невидимая краска сможет заменить биометрические ПДн?
11.09.2025
«Звёздные врата» продолжают открываться или ИИ-пузырь — расти?
11.09.2025
Антивирус Huntress позволил изучить всю подноготную хакера
10.09.2025
Греф: «Сбер» отстаёт от мировых ИИ-вендоров всего на полгода — год
10.09.2025
Ставки на спорт! Даже в шатдаун
10.09.2025
Кибератака на GitHub привела к раскрытию тысяч секретов
10.09.2025
«Цифровой суверенитет должен соблюсти правила конкурентоспособного рынка»
10.09.2025
Банкиры принимают бесконтактный бой
10.09.2025
Сектор здравоохранения США месяцами устраняет серьёзные уязвимости

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных