Ilyen egy 27 ezer dolláros Instagram hiba
A Meta 27 ezer dollárt fizetett egy etikus hackernek, amiért az egy igen súlyos sérülékenységre világított rá az Instagram kapcsán.
A Facebook már évek óta sikeresen működteti a hibavadász programját, amelynek keretében a biztonsági kutatók különféle sérülékenységeket jelezhetnek a cég egyes szolgáltatásaival kapcsolatban. A szabályoknak megfelelő hibabejelentésekért pedig jutalom jár, olykor nem is kevés. A program indulása óta az etikus hackerek összesen több mint 16 millió dollárt kerestek a program keretein belül. Csak 2022-ben kétmillió dollárt fizetett a Meta a biztonsági kutatóknak a különféle biztonsági rések feltárásáért.
A napokban egy olyan sebezhetőségről hullt le a lepel, amelynek felfedezője 27 ezer dollár jutalomban részesült. Gtm Manoz biztonsági kutató még 2022 szeptemberében kezdte vizsgálni az Instagramot, illetve annak azon oldalát (Meta Accounts Center), amelyen a felhasználók a fiókjaikat kezelheti. Ott adhatják meg az e-mail címüket, telefonszámukat, valamint lehetőségük van az Instagram és a Facebook fiókjaik összekapcsolására. Biztonsági szempontból tehát egy meglehetősen érzékeny oldalról van szó.
Manoz a vizsgálódása során arra lett figyelmes, hogy amikor a Meta oldalán módosítja az e-mail címét, illetve a telefonszámát, akkor az e-mailben vagy SMS-ben megérkező megerősítő kód megadására szolgáló felület egy súlyos hiányossággal rendelkezik. Az derült ki ugyanis, hogy a megerősítő kód ellenőrzésére szolgáló oldal semmiféle határt nem szab az érvénytelen próbálkozások számának, így adott esetben a hatjegyű kódot bárki végig próbálgathatja. Mindez azt jelenti, hogy a fejlesztők nem foglalkoztak a brute force támadások elleni védelem kialakításával.
Prémium előfizetéssel!
-
A MariaDB-hez több biztonsági javítás vált elérhetővé.
-
A Mozilla több tucat hibajavítást adott ki a Firefoxhoz.
-
A Drupal kritikus veszélyességű sebezhetőség miatt kapott azonnali frissítést.
-
A GLPI legújabb verziója két biztonsági rést foltoz be.
-
A GitLab CE/EE összesen tizenegy sérülékenység miatt kapott újabb frissítést.
-
A PostgreSQL legújabb verziói 11 biztonsági hibajavítást tartalmaznak.
-
Az ImageMagick számos sérülékenyég következtében kapott frissítést.
-
Az Apache Tomcathez elérhetővé váltak a legújabb biztonsági frissítések.
-
Az NGINX egy 16 éve létező biztonsági hiba miatt kapott frissítést.
-
A Microsoft egy kritikus veszélyességű, nulladik napi hibáról számolt be az Exchange Server kapcsán.
Az ESET kiberbiztonsági kutatói egy új, CallPhantom névre keresztelt androidos csalássorozatot azonosítottak a Google Play áruházban, amely valótlan ígéretekkel próbál pénzt kicsalni a felhasználóktól.
Az Apple Pay az egyik legnépszerűbb mobilfizetési szolgáltatás világszerte: becslések szerint több százmillió felhasználóval és évente több ezermilliárd dollárnyi tranzakcióval.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat











