17 июля 2019 / время чтения: 1 мин. / всего просмотров: 1

Уязвимость в Instagram позволяла завладеть любым аккаунтом


Независимый индийский исследователь Лаксман Мутиях заработал 30 тыс. долларов, обнаружив в Instagram уязвимость, связанную с восстановлением паролей в мобильной версии сервиса.

Во время процедуры сброса пароля пользователи должны получить и подтвердить секретный шестизначный секретный код (срок действия 10 минут). Этот код приходит на соответствующий номер мобильного телефона или адрес электронной почты. Частота попыток ввода этих кодов ограничена, и тем самым Instagram защищает своих пользователей от брутфорса.

Но Мутиях обнаружил, что защитные ограничения сервиса можно обойти, посылая запросы с разных IP-адресов и провоцируя возникновение состояния гонки (отправляя параллельные запросы для одновременной обработки нескольких попыток ввода).

В своём опыте специалист без труда перебирает 200 тыс. различных комбинаций кодов (примерно 20% от общего числа) и не вызывает подозрений у Instagram, избегая блокировки.

«Злоумышленнику потребуется 5000 IP-адресов для взлома учетной записи. Звучит серьезно, но на самом деле это нетрудно, если воспользоваться услугами провайдеров облачных услуг, таких как Amazon или Google. Для одной атаки потребуется около 150 долларов, и этого хватит на перебор миллиона кодов», — пишет Мутиях.

Разработчики Instagram уже исправили найденный экспертом баг. Данная уязвимость принесла специалисту 30 тыс. долларов по программе bug bounty. И это не первый случай, когда индийский исследователь находит серьезные багги – в 2015 году он обнаружил проблему, позволяющую взламывать страницы групп в Facebook.

Похожие новости

Новость

CISA рассказало организациям о пользе киберприманок

Новость

CISA и NIST — о защите облачных токенов идентификации

Новость

Почему трудно оправиться от атак вымогательского ПО

Новость

Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов

  1. 05 ГК «Солар» не шутит с подрядчиками. И с ботами
  2. 06 Интерес к «гибридам» растёт, но on-prem всё ещё царь
  3. 07 С роутерами MikroTik провернули MikroTrick
  4. 08 «КриптоПро» готовится выпустить защищённый браузер
  5. 09 Минцифры — о требованиях к сертификатам безопасности НУЦ
  6. 10 CISO едва справляются с ИИ-угрозами и бюджетным давлением
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»