Независимый индийский исследователь Лаксман Мутиях заработал 30 тыс. долларов, обнаружив в Instagram уязвимость, связанную с восстановлением паролей в мобильной версии сервиса.

Во время процедуры сброса пароля пользователи должны получить и подтвердить секретный шестизначный секретный код (срок действия 10 минут). Этот код приходит на соответствующий номер мобильного телефона или адрес электронной почты. Частота попыток ввода этих кодов ограничена, и тем самым Instagram защищает своих пользователей от брутфорса.

Но Мутиях обнаружил, что защитные ограничения сервиса можно обойти, посылая запросы с разных IP-адресов и провоцируя возникновение состояния гонки (отправляя параллельные запросы для одновременной обработки нескольких попыток ввода).

В своём опыте специалист без труда перебирает 200 тыс. различных комбинаций кодов (примерно 20% от общего числа) и не вызывает подозрений у Instagram, избегая блокировки.

«Злоумышленнику потребуется 5000 IP-адресов для взлома учетной записи. Звучит серьезно, но на самом деле это нетрудно, если воспользоваться услугами провайдеров облачных услуг, таких как Amazon или Google. Для одной атаки потребуется около 150 долларов, и этого хватит на перебор миллиона кодов», — пишет Мутиях.

Разработчики Instagram уже исправили найденный экспертом баг. Данная уязвимость принесла специалисту 30 тыс. долларов по программе bug bounty. И это не первый случай, когда индийский исследователь находит серьезные багги – в 2015 году он обнаружил проблему, позволяющую взламывать страницы групп в Facebook.

17 июля, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

30.06.2026
Исследователи обманули ИИ, пригласив его поиграть
30.06.2026
Cobalt выявила падение доверия к ИИ-сканированию уязвимостей
29.06.2026
«Цифра» поможет в борьбе с рецидивизмом
29.06.2026
ИИ-законопроект сфокусировался на фундаментальных моделях
29.06.2026
Servicepipe подписала соглашение о сотрудничестве с НИУ «МЭИ» для подготовки ИБ-кадров
29.06.2026
НИУ ВШЭ: Самый острый дефицит ИИ-навыков — у ИКТ-специалистов
29.06.2026
Пятёрка стран Европы стала главной мишенью программ-вымогателей
29.06.2026
CISA поможет ведомствам осознать плюсы «нулевого доверия»
26.06.2026
Интерпол — о действиях скамеров в Азиатско-Тихоокеанском регионе
26.06.2026
Приложение VK удалили из App Store

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных