Ilyen egy 27 ezer dolláros Instagram hiba

​A Meta 27 ezer dollárt fizetett egy etikus hackernek, amiért az egy igen súlyos sérülékenységre világított rá az Instagram kapcsán.
 

A Facebook már évek óta sikeresen működteti a hibavadász programját, amelynek keretében a biztonsági kutatók különféle sérülékenységeket jelezhetnek a cég egyes szolgáltatásaival kapcsolatban. A szabályoknak megfelelő hibabejelentésekért pedig jutalom jár, olykor nem is kevés. A program indulása óta az etikus hackerek összesen több mint 16 millió dollárt kerestek a program keretein belül. Csak 2022-ben kétmillió dollárt fizetett a Meta a biztonsági kutatóknak a különféle biztonsági rések feltárásáért.
 
A napokban egy olyan sebezhetőségről hullt le a lepel, amelynek felfedezője 27 ezer dollár jutalomban részesült. Gtm Manoz biztonsági kutató még 2022 szeptemberében kezdte vizsgálni az Instagramot, illetve annak azon oldalát (Meta Accounts Center), amelyen a felhasználók a fiókjaikat kezelheti. Ott adhatják meg az e-mail címüket, telefonszámukat, valamint lehetőségük van az Instagram és a Facebook fiókjaik összekapcsolására. Biztonsági szempontból tehát egy meglehetősen érzékeny oldalról van szó.
 
Manoz a vizsgálódása során arra lett figyelmes, hogy amikor a Meta oldalán módosítja az e-mail címét, illetve a telefonszámát, akkor az e-mailben vagy SMS-ben megérkező megerősítő kód megadására szolgáló felület egy súlyos hiányossággal rendelkezik. Az derült ki ugyanis, hogy a megerősítő kód ellenőrzésére szolgáló oldal semmiféle határt nem szab az érvénytelen próbálkozások számának, így adott esetben a hatjegyű kódot bárki végig próbálgathatja. Mindez azt jelenti, hogy a fejlesztők nem foglalkoztak a brute force támadások elleni védelem kialakításával.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 5

    A WordPress egyik népszerű bővítménye kritikus veszélyességű hibát tartalmaz.

  2. 3

    A Cisco ASA egy biztonsági frissítéssel gyarapodott.

  3. 4

    A Google több mint 100 biztonsági javítást adott ki az Androidhoz.

  4. 3

    A Djangohoz újabb biztonsági frissítés vált elérhetővé.

  5. 3

    A WatchGuard Firebox Fireware OS egy biztonsági javítást kapott.

  6. 3

    Súlyos sebezhetőségekre derült fény a Vim kapcsán.

  7. 2

    Az AWS CLI-hez egy biztonsági javítás vált elérhetővé.

  8. 3

    A Drupal CAPTCHA modulja egy biztonsági hibát tartalmaz.

  9. 4

    Újabb jelentős biztonsági frisstés érkezett az IBM QRadar SIEM-hez.

  10. 4

    A Google ChromeOS kritikus biztonsági hibáktól vált meg.

Partnerhírek
Váratlan csomagot kaptál? Légy óvatos!

Az elmúlt hetekben egyre többen számolnak be arról, hogy olyan csomagot kaptak, melyet nem is rendeltek meg.

Több helyen használod ugyanazt a jelszót?

Egyetlen kiszivárgott jelszó ma már nem csak egy fiókot veszélyeztet – akár az összes többihez is hozzáférést biztosíthat a támadóknak – figyelmeztetnek az ESET kiberbiztonsági szakértői.

hirdetés
Közösség