Жуткий баг на Facebook. Отправка фальсифицированных данных.

Тема в разделе "Hack.News", создана пользователем Hostgame, 27 июн 2013.

  1. Hostgame
    Hostgame Новичок
    Симпатии:
    8
    В течение нескольких лет вы могли сменить пароль любому другому пользователю Facebook, просто изменив элемент profile_id в форме fbMobileConfirmationForm при аутентификации с мобильного телефона. Сама форма находится здесь.

    Специалист по безопасности Джек Уитттен (Jack Whitten) в своем блоге объясняет суть бага, который связан с неправильной обработкой параметров скриптом /ajax/settings/mobile/confirm_phone.php для подтверждения номера телефона, который привязывается к аккаунту.

    Один из принимаемых скриптом параметров — profile_id с указанием аккаунта, для которого осуществляется процедура.

    В общем, эксплойт простой. Привязываем телефон к своему аккаунту, получаем код подтверждения.

    [​IMG]

    Вводим этот код в форму активации здесь и изменяем элемент profile_id внутри, указав профиль жертвы.

    [​IMG]

    При отставке запроса можно заметить, что значение __user (наше) отличается от profile_id (жертва).

    [​IMG]

    Тем не менее, бэкенд благополучно скушал этот запрос — и нам приходит SMS с подтверждением, хотя мы уже привязались к чужому аккаунту.

    [​IMG]

    Теперь можно поменять ему пароль.

    [​IMG]

    Подтверждение о смене пароля тоже приходит на телефон.

    [​IMG]

    28 мая 2013 года уязвимость устранили. Хотя воспользоваться багом уже нет возможности, но интересен сам факт, что такое было возможно в течение длительного времени. Компания Facebook выплатила $20 тыс. за информацию об этой уязвимости, что говорит о ее чрезвычайной опасности.

    А сколько таких багов еще осталось?

    (C) xakep.ru

    PS У меня слов нет. Вот КАК?! Находят такие баги? Какая может быть цена у него на черном рынке?)
     
    Последнее редактирование модератором: 27 июн 2013
    27 июн 2013
  2. ~FatalError~
    ~FatalError~ Guest
    Hostgame,
    Берем стоимость примерную взлома мыла 2-4 куска рубчиков, немного думаем и получаем что это бага бесценна или стоить будет больше 10к зелени ( даже сдешевил). Ибо на этой уязвимости подняли очень много бабок за все года её существования. Думаю в продаже её небыло или на мега приватных форумах, ибо зачем продавать то на чем можешь бабок поднять намного больше?
     
    27 июн 2013
  3. Hostgame
    Hostgame Новичок
    Симпатии:
    8
    Дык. Даже можно склепать сервис который вообще все это автоматизирует. Закидываешь биткоины, а он те пароли меняет.
     
    28 июн 2013
Загрузка...