Pagrindinis Facebook „Tinder“ saugumo trūkumas galėjo leisti įsilaužėliams pasiekti paskyras naudojant tik telefono numerį

„Tinder“ saugumo trūkumas galėjo leisti įsilaužėliams pasiekti paskyras naudojant tik telefono numerį



„Tinder“ sąskaitos buvo beveik permestos į įsilaužėlių rankas, kai mokslininkai nustatė, kad jie gali prisijungti prie vartotojų abonementų naudodami tik telefono numerį.

„Tinder“ saugumo trūkumas galėjo leisti įsilaužėliams pasiekti paskyras naudojant tik telefono numerį

Nors pažeidžiamumas dabar pašalintas, akivaizdu, kad kelia nerimą tai, jog galėjo būti atskleista pokalbių istorija ir nuotraukos.

kur „Google Chrome“ saugo žymes

Pažeidžiamumas, kurį nulėmė dviejų dalykų derinys: „Tinder“ ir „Tinder“ naudotas „Facebook“ paskyros rinkinys, galėjo suteikti prieigą prie kenkėjiškų įsilaužėlių ar rūpesčių turinčių šalių. Kaip tai turėtų veikti, yra gana paprasta: kai vartotojas nusprendžia prisijungti prie programos naudodamas savo telefono numerį, jis bus nukreiptas į „Facebook“ paskyros rinkinį. Siųsdamas patvirtinimo kodą vartotojui, kuris jį įveda į „Account Kit“ svetainę, „Account Kit“ gali autentifikuoti ir perduoti prieigos raktą „Tinder“. Tačiau pažeidžiamumas atsiranda būtent ten.

SKAITYKITE TOLIAU: „Tinder Plus“ ir „Tinder Gold“

Žiūrėkite susijusius „Facebook“ pripažįsta savo šlamšto tekstus dviejų veiksnių autentifikavimo telefono numeriais, kuriuos sukėlė klaida „Tinder Gold“ leidžia mokėti, kad pamatytumėte, kas jums patinka. Štai, kaip jis lyginamas su „Tinder Plus“ JK „Tinder“ verslui? Ne, tikrai

Nors „Tinder“ API turėjo tikrinti kliento ID „Facebook“ paskyros rinkinio prieigos rakte, to nebuvo. Tai reiškė, kad užpuolikai, norėdami patekti į savo sąskaitą, galėjo naudoti vienos iš daugybės kitų programų, naudojančių „Account Kit“, žetoną.

Pažeidžiamumą aptiko „AppSecure“ įkūrėjas Anandas Prakashas, ​​paskelbęs a tinklaraščio straipsnis detalizuodamas savo išvadas. Jis išsimokėjo 5000 USD iš „Facebook Bug Bounty“ programos ir 1250 USD iš „Tinder“ kaip atlygį.

Užpuolikas iš esmės dabar visiškai kontroliuoja aukos sąskaitą - jis gali skaityti privačius pokalbius, visą asmeninę informaciją, perbraukti kitus vartotojų profilius kairėn ar dešinėn ir pan. Prakashas parašė.

Laimei, atrodo, kad prieš pataisant pažeidžiamumą nebuvo įsilaužta į jokią paskyrą.

Tai nebuvo geras „Facebook“ mėnuo. Tai jau turėjo telefono autentifikavimo problemos ir šios savaitės pradžioje bendrovė pripažino, kad šlamšti SMS pranešimai, kuriuos ji siuntė vartotojams, iš tikrųjų buvo klaida.

kaip padaryti išplėstinę paiešką feisbuke

Įdomios Straipsniai

Redaktoriaus Pasirinkimas

Kaip pašalinti aidą įžūlumui
Kaip pašalinti aidą įžūlumui
Kartais viskas, ko reikia, yra tik nedidelė sąrankos klaida, kad visiškai sabotuotumėte savo įrašą ir užpildytumėte jį per dideliu aidu ir reverbu. Įveskite nemokamą mažą programą „Audacity“, kuri padės jums redaguoti garso įrašą
„Skype 8.56“ išleistas su pranešimų citavimo patobulinimais
„Skype 8.56“ išleistas su pranešimų citavimo patobulinimais
„Skype 8.56“ yra daugybė pataisymų ir patobulinimų, įskaitant galimybę greitai cituoti ir įklijuoti pranešimus naudojant sparčiuosius klavišus „Windows“ ir „MacOS“. Skelbimas „Skype 8.56“ pasiekiamas visose palaikomose platformose. „Microsoft“ palaipsniui išleidžia „Skype“, skirtą „Windows“, „Mac“, „Linux“ ir žiniatinkliui. Pagrindinės jo savybės yra šios. „Skype“
Kaip pakeisti šrifto dydį „Android“ įrenginyje
Kaip pakeisti šrifto dydį „Android“ įrenginyje
Nuo 2008 m., kai buvo sukurta Android operacinė sistema, milijonai žmonių naudojo skaniai skambančias versijas, tokias kaip Jelly Bean, Ice Cream Sandwich ir Lollipop. Bet kas nėra taip miela, jei nematote teksto savo
„Yamaha YSP-5600 Dolby Atmos“ garso juosta: Apgaubtas garsu, o ne garsiakalbiais
„Yamaha YSP-5600 Dolby Atmos“ garso juosta: Apgaubtas garsu, o ne garsiakalbiais
„Yamaha“ atliko novatorišką vaidmenį atnešdama kiną į svetainę, būdama viena iš pirmųjų gamintojų, iš tikrųjų pritaikiusių garso juostos koncepciją - teikdama namų kino kokybės garsą iš vieno atskiro garsiakalbio, įdėto po televizoriumi.
„Apple Watch 3“ apžvalga: „Pride“ grupė ir laikrodžio veidas bei naujos vasaros sporto grupės
„Apple Watch 3“ apžvalga: „Pride“ grupė ir laikrodžio veidas bei naujos vasaros sporto grupės
Atnaujinimas: automatinis pratimų aptikimas ir nauja „racijos“ programa yra vieni iš „Apple“ pristatomų atnaujinimų, kuriuos galima dėvėti su „watchOS 5“, kaip paskelbta WWDC 2018. Be programinės įrangos patobulinimų, „Apple“ taip pat parduos
Ar „Google“ slaptažodžių tvarkyklė yra saugi? Į ką reikia atsižvelgti prieš naudojant
Ar „Google“ slaptažodžių tvarkyklė yra saugi? Į ką reikia atsižvelgti prieš naudojant
„Google“ slaptažodžių tvarkyklė saugo slaptažodžius saugykloje, naudodama karinio lygio šifravimą. Paprastai jis laikomas saugiu, tačiau yra veiksmų, kurių galite imtis, kad būtų saugesnis. Pavyzdžiui, pridėkite du papildomus simbolius prie „Google“ automatiškai sugeneruotų slaptažodžių ir apsaugokite savo įrenginius.
Sukurkite miego tyrimo ataskaitą sistemoje „Windows 10“
Sukurkite miego tyrimo ataskaitą sistemoje „Windows 10“
„Windows 10“ yra puiki funkcija, vadinama „Miego tyrimo ataskaita“. Jį galima įsigyti įrenginiuose, palaikančiuose „Modern Standby / Instant Go“ (S0 būsena).