成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑了Facebook賬戶,白帽子獲一萬五千美元的獎勵

安全
這篇文章的內容是通過一個簡單的不需要用戶交互的漏洞就能黑掉所有Facebook用戶的賬號,使得我能查看被黑用戶的信息、信用卡/儲蓄卡信息、個人照片等。Facebook確認了這個漏洞,在修復了這個漏洞的同時根據這個漏洞的嚴重性和影響程度而支付了我$15,000。

這篇文章的內容是通過一個簡單的不需要用戶交互的漏洞就能黑掉所有Facebook用戶的賬號,使得我能查看被黑用戶的信息、信用卡/儲蓄卡信息、個人照片等。Facebook確認了這個漏洞,在修復了這個漏洞的同時根據這個漏洞的嚴重性和影響程度而支付了我$15,000。

漏洞描述

如果用戶忘記賬號密碼,可以在 https://www.facebook.com/login/identify?ctx=recover&lwv=110輸入手機號碼/郵箱地址來進行密碼重置,之后Facebook會發送一個6位驗證碼到該手機或者郵箱中,通過輸入該驗證碼就能進行密碼重置。我嘗試在主站上進行6位驗證碼的爆破,但是會在10-12次失敗后被禁止操作。

于是我在beta.facebook.com和mbasic.beta.facebook.com嘗試同樣的爆破行為,發現這兩個地方沒有進行限制。我嘗試對我的賬號進行密碼找回(因為 Facebook有規定不能對其他用戶的賬號進行破壞),并且成功的重置了我的密碼。

漏洞驗證視頻

在視頻中你可以看到,我能夠通過爆破發送給你的驗證碼來對你的密碼進行重置。

攻擊向量

POST /recover/as/code/ HTTP/1.1

Host: beta.facebook.com

lsd=AVoywo13&n=XXXXX

n參數為驗證碼的值,對這個參數進行爆破就能重置任意用戶的密碼。

最后想說一下:很簡單的一個漏洞就能控制所有用戶的賬號,并且Facebook卻給予了高額的獎金,足以說明該公司對安全的重視程度。這個漏洞是因為安全防范沒有統一造成的,通過統一入口點可能可以減少這種漏洞發生的概率,當然統一入口點也會帶來其他的問題,這些都需要開發者進行深度的考量,只有這樣才能將安全做到最極致。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2016-03-14 12:10:59

2020-12-26 09:12:55

白帽子黑客漏洞

2015-02-27 15:14:05

2020-06-01 11:15:57

白帽子漏洞黑客

2018-12-25 09:39:14

2015-08-27 13:45:25

2013-03-15 10:15:21

2015-06-17 01:57:06

2015-12-24 11:08:00

白帽子/信息安全

2016-03-10 20:42:09

2015-09-06 14:12:49

2020-08-25 10:16:59

漏洞白帽網絡安全

2017-10-16 06:17:29

2014-02-20 09:31:26

FacebookWhatsApp收購

2015-05-12 15:43:32

2019-01-28 11:21:08

2020-09-27 16:37:13

滲透測試工具安全

2009-02-09 10:03:54

2013-11-08 17:33:52

2021-12-26 14:39:13

白帽子漏洞黑客
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 天天拍天天色 | 天天操天天射天天 | 久久99精品久久久久久国产越南 | 欧美婷婷| 伦理一区二区 | 久久久久国产 | 免费能直接在线观看黄的视频 | 久久精品国产久精国产 | 久久国产精品免费 | 亚洲国产成人精品女人久久久野战 | 久久蜜桃精品 | 在线观看中文字幕av | 国产欧美一区二区三区在线看 | 欧美v片| 欧美激情va永久在线播放 | 日韩精品成人 | 欧美日韩在线综合 | 一级一级一级毛片 | 欧美日韩91| 中文在线一区二区 | 欧美一级片中文字幕 | 日韩精品久久久久久 | 亚洲天堂中文字幕 | 欧美精品一区二区在线观看 | 91精品久久久久 | 精品国产乱码久久久久久蜜退臀 | 91不卡| 久久精品色欧美aⅴ一区二区 | 亭亭五月激情 | 国产免费一区二区三区 | caoporn国产| 天天干夜夜拍 | av日韩在线播放 | 女人毛片a毛片久久人人 | 国产成人精品久久二区二区91 | 久久乐国产精品 | 国产日产久久高清欧美一区 | 日本国产一区二区 | 日韩成人在线视频 | 久久亚洲国产精品日日av夜夜 | 国内自拍视频在线观看 |