成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Facebook的漏洞可讓攻擊者快速重置用戶賬戶密碼

安全 漏洞
安全研究人員Dan Melamed近日發(fā)現(xiàn)了一個Facebook平臺的嚴(yán)重漏洞,可以允許攻擊者完全控制任何賬號。

安全研究人員Dan Melamed近日發(fā)現(xiàn)了一個Facebook平臺的嚴(yán)重漏洞,可以允許攻擊者完全控制任何賬號。

這個漏洞之所以被認(rèn)為嚴(yán)重是因為它允許黑客悄悄的黑掉任何Facebook賬戶。Dan Melamed在他的博客中發(fā)表了這個漏洞,他指出黑客只要欺騙受害人訪問一段惡意exploit代碼,即可以重置其facebook密碼。

這個缺陷影響facebook ”claim email address”功能,當(dāng)一個用戶試圖增加一個已在facebook注冊過的郵箱,他會有一個選項”claim it”,當(dāng)用戶claim一個email地址,facebook不會檢查這個請求來源。

當(dāng)一個用戶試圖發(fā)送請求至一個@hotmail.com郵箱時,他會請求以下鏈接:

https://www.facebook.com/support/openid/proxy_hotmail.php?appdata[fbid]
=AQ3Tcly2XEfbzuCqyhZXfb8_hYHTnHPPd-CDsvdrLzDnWLpsKTMcaXtIzV0qywEwbPs

研究人員發(fā)現(xiàn)參數(shù)appdata[fbid]是加密后的郵件地址。Dan使用加密后的郵件地址funnyluv196@hotmail.com來進(jìn)行概念性驗證。鏈接會重定向用戶到Hotmail的登錄頁面。

“你必須使用能夠和加密參數(shù)匹配的郵件地址登陸賬戶。一旦登陸后,你會收到最后一個鏈接,格式像下面這樣。”

https://www.facebook.com/support/openid/accept_hotmail.php?appdata=
%7B%22fbid%22%3A%22AQ3Tcly2XEfbzuCqyhZXfb8_hYHTnHPPd-CDsvdrLzDnWLps
KTMcaXtIzV0qywEwbPs%22%7D&code=a6893043-cf19-942b-c686-1aadb8b21026 ”

網(wǎng)頁源碼顯示郵件流程成功了。

SHAPE \* MERGEFORMAT

Dan Melamed說利用的方法很簡單,而且能夠成功取決于下面兩個重要的條件:

1.鏈接會在三個小時左右過期,使得黑客可以有時間來利用它。

2.該鏈接可以被任意Facebook賬戶瀏覽,因為沒有對誰在進(jìn)行請求做檢查。

為了讓受害者中招,黑客只需要以圖片或者iframe的方式在網(wǎng)頁中插入一個惡意地址(http://evilsite.com/evilpage.html)。

SHAPE \* MERGEFORMAT

“一旦點擊了,郵件地址(在這個案例下是:funnyluv196@hotmail.com)會立刻被加到他們的Facebook賬戶中。受害者沒有接到任何郵件地址添加的通知。接下來黑客就可以用這個新添加的郵件地址重置受害者賬戶的密碼了,從而能夠完全控制他們的賬戶。”

這個漏洞已經(jīng)被Facebook安全團(tuán)隊確認(rèn)修復(fù),幸運的是該團(tuán)隊對漏洞的響應(yīng)都非常及時,包括Facebook最近的幾個漏洞。不同類型的黑客對Facebook這樣流行的社交平臺垂涎欲滴,因此滋生了各種各樣的針對它的網(wǎng)絡(luò)犯罪。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2025-03-07 12:18:07

2012-06-13 09:26:46

2025-06-11 09:18:13

2022-03-15 11:51:33

網(wǎng)絡(luò)釣魚Intuit公司報稅軟件

2013-11-26 09:45:36

2016-10-17 09:20:20

2025-03-21 14:09:00

2021-04-22 09:33:37

Azure漏洞攻擊

2023-11-22 15:17:54

2014-08-20 09:44:57

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2021-09-03 14:59:10

Linux漏洞攻擊

2020-12-30 09:27:55

漏洞DDoS攻擊網(wǎng)絡(luò)攻擊

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2010-09-25 15:40:54

2024-10-18 17:10:45

2014-10-08 09:25:30

2021-11-15 15:37:05

零日漏洞MacOS攻擊

2022-02-16 11:51:16

McAfee漏洞Windows

2025-03-14 07:00:00

漏洞加密網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 日韩中文字幕一区二区 | 日韩一区二区三区在线 | 欧美精品 在线观看 | 亚洲一区二区在线 | 亚洲欧美成人影院 | 亚洲精品一区二区在线观看 | 天天干成人网 | 日韩视频―中文字幕 | av色站 | 国产乱码精品一区二区三区忘忧草 | 国产男女猛烈无遮掩视频免费网站 | 久久在线| 久久精品亚洲精品国产欧美 | 天天爽夜夜骑 | 精品二区 | 成人在线视频免费观看 | 欧美精品在线一区 | 久久欧美精品 | 国精产品一区二区三区 | 亚洲人人 | www视频在线观看 | 欧美视频在线一区 | 国产精品二区三区 | 欧美1区2区 | 亚洲 欧美 日韩在线 | 国内久久 | 野狼在线社区2017入口 | 国产精品一区二区免费看 | wwwxxx国产 | 玖玖在线免费视频 | 日本精品视频在线观看 | 日韩欧美视频 | 久久伊人青青草 | 一级一级一级毛片 | 一区二区三区在线播放视频 | 天堂久久av| 成人免费视频 | 成人性生交大片免费看中文带字幕 | 欧美亚洲另类在线 | 久久777 | 日韩中文在线观看 |