<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    記一次Facebook上的雙因素身份驗證繞過

    VSole2023-02-02 10:51:48

    概括

    我發現 instagram 中缺乏速率限制問題,這可能允許攻擊者通過使用 Mate 帳戶中心確認目標用戶已經確認的 facebook 手機號碼來繞過 facebook 上的雙因素身份驗證。

    大家好,我是 Gtm M?n?z 。這是我第一次寫漏洞賞金報告,也是我在 facebook 的最高賞金獎勵。

    早在 2022 年 7 月中旬,由于我在 2022 年初的 Meta Bug Bounty 計劃中的出色表現,我收到了參加新加坡 BountyCon 2022 的邀請。收到邀請后,我唯一的想法就是至少找到一個有效的漏洞,并登上現場黑客活動的排行榜。

    因此,當我在 instagram 中發現 Meta Accounts Center 的新界面時,一切就開始了。

    新的 Instagram 帳戶中心

    在上圖中,個人詳細信息部分有一個選項,可以將電子郵件和電話號碼添加到 Instagram 和鏈接的 Facebook 帳戶,可以在輸入電子郵件/電話中收到的正確 6 位代碼后進行驗證。在報告時,驗證 6 位代碼的端點容易受到缺乏速率限制保護的影響,允許任何人在 Instagram 和鏈接的 Facebook 帳戶中確認未知/已知的電子郵件和電話號碼。

    重現步驟:

    1.生成加密 Authproof:

    導航至下圖所示的個人詳細信息部分,然后輸入已注冊的 Facebook 手機號碼以添加到您的 Instagram 鏈接的 Facebook 帳戶中。

    同時,它會向/api/v1/fxcal/get_native_linking_auth_blob/端點發出 post 請求,以生成 ig 加密的 authproof(token),它將在步驟 2 中添加以添加聯系點,稍后還用于驗證確認碼。

    下面是來自 burp suite的示例 HTTP 請求,顯示了加密令牌的生成。

    第 1 步:生成加密的 Authproof

    2.添加聯絡地址:

    在添加聯系點(電子郵件/電話)時,它會向/api/v1/bloks/apps/com.bloks 發出發布請求。端點請求服務器發送 6 位代碼進行驗證。

    第 2 步:添加聯絡地址 

    3.代碼驗證

    現在,輸入任何隨機的 6 位代碼并使用 web 代理(burp suite)攔截請求。


    第 3 步:代碼驗證 

    然后,將上述請求發送給入侵者,并在 pin_code 值中插入$$占位符,以暴力破解確認碼。

    因為,/api/v1/bloks/apps/com.bloks 中根本沒有速率限制保護。

    在暴力破解的同時

    如果 6 位代碼錯誤,則響應將是“錯誤代碼:該代碼無效。請檢查代碼并重試。”

    錯誤代碼 并且,如果 6 位代碼匹配,響應將很長并且輸入的電子郵件/電話將被確認到攻擊者的帳戶。

    因此,如果電話號碼已完全確認并在 Facebook 中啟用了 2FA,則 2FA 將被閉或從受害者的帳戶中禁用。

    并且,如果電話號碼被部分確認,這意味著僅用于 2FA,它將撤銷 2FA,并且該電話號碼將從受害者的帳戶中刪除。

    因為驗證 instagram 和關聯的 facebook 帳戶中的聯系點(電子郵件/電話)的端點是相同的,所以我能夠繞過 instagram 和 facebook 中的未知和已注冊的聯系點(電子郵件/電話)驗證(無法添加) fb 中存在電子郵件)。

    漏洞影響

    1.撤銷任何人的基于短信的 facebook 2FA

    2.繞過 Instagram 和 Facebook 中未知和已注冊電子郵件/電話的聯系點驗證(無法在 fb 中添加已存在的電子郵件)。

    漏洞修復時間線

    2022 年 9 月 14 日——報告已發送至 Meta。

    2022 年 9 月 16 日——Meta 回應說他們無法重現這個問題。

    2022 年 9 月 20 日——將我的憑據提供給安全團隊進行復制,因為新的帳戶中心功能尚未在他們的帳戶中推出。

    2022 年 9 月 21 日——團隊從新位置登錄后,該功能從帳戶中完全消失。

    2022 年 9 月 21 日——該功能在取消鏈接關聯的 Facebook 帳戶時再次出現,并將這種奇怪的行為告知了團隊。

    2022 年 9 月 22 日——分流。

    2022 年 9 月 24 日 — facebook 獎勵繞過 instagram 的聯系點驗證

    2022 年 10 月 3 日——發送有關撤銷任何人基于短信的 facebook 2FA 的額外影響。

    2022 年 10 月 17 日——Facebook 確認修復

    2022 年 10 月 17 日——要求 Facebook 團隊增加賞金金額,因為 Facebook 總是根據報告的最大可能影響支付賞金。

    2022 年 12 月 14 日——收到 facebook 團隊的回復,稱他們將發放“除了我最初報告的漏洞的價值之外,將反映最大潛在影響的額外賞金金額。”

    2022 年 12 月 15 日——Facebook 根據 2FA 繞過的新支付指南授予額外賞金。

    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    端點請求服務器發送 6 位代碼進行驗證。因為,/api/v1/bloks/apps/com.bloks 中根本沒有速率限制保護。因此,如果電話號碼已完全確認并在 Facebook 中啟用了 2FA,則 2FA 將被閉或從受害者帳戶中禁用。并且,如果電話號碼被部分確認,這意味著僅用于 2FA,它將撤銷 2FA,并且該電話號碼將從受害者帳戶中刪除。
    端點請求服務器發送 6 位代碼進行驗證。因為,/api/v1/bloks/apps/com.bloks 中根本沒有速率限制保護。因此,如果電話號碼已完全確認并在 Facebook 中啟用了 2FA,則 2FA 將被關閉或從受害者帳戶中禁用。并且,如果電話號碼被部分確認,這意味著僅用于 2FA,它將撤銷 2FA,并且該電話號碼將從受害者帳戶中刪除。2022 年 9 月 21 日——該功能在取消鏈接關聯 Facebook 帳戶時再次出現,并將這種奇怪行為告知了團隊。2022 年 12 月 15 日——Facebook 根據 2FA 繞過新支付指南授予額外賞金。
    身份管理12個趨勢
    2018-05-16 21:48:11
    剛結束不久RSA大會或許已現端倪:大量討論圍繞身份展開,很多公司將自己產品往身份與訪問管理(IAM)靠,展位掛滿“身份治理”、“身份上下文”、“特權訪問管理”、“隱私”、“行為生物特征識別”、“生物特征平臺”、“以人為中心安全”等等標簽。
    盡管政府強勢主導有其必然性與必要性,是大勢所趨。堅持人民至上,以人民為中心,是初心,也是方向。2022年11月1日,歐盟27個成員國一致批準《數字市場法》正式生效,該法案重構了超級平臺治理制度范式,創造性地提出了“守門人”概念。地緣政治、新冠肺炎疫情和平臺治理風暴等力量加劇了全球互聯網發展不確定性風險。迄今,各種不確定性因素還沒有消除跡象。信息傳播機制變革,必將導致政府角色調整。
    當前,以數字經濟為代表新經濟成為經濟增長新引擎,數據作為核心生產要素成為了基礎戰略資源,數據安全基礎保障作用也日益凸顯。伴隨而來數據安全風險與日俱增,數據泄露、數據濫用等安全事件頻發,為個人隱私、企業商業秘密、國家重要數據等帶來了嚴重安全隱患。近年來,國家對數據安全與個人信息保護進行了前瞻性戰略部署,開展了系統性頂層設計。《中華人民共和國數據安全法》于2021年9月1日正式施行,《中華人
    該報告是國際戰略研究所研究人員歷經兩年時間研究成果,為15個國家網絡實力提供了一個重要定性評估,并為理解如何對全球國家網絡能力進行排序提供了一 個新定性框架。報告旨在協助國家決策,例如指出對國家實力影響最大網絡能力。這些信息可以幫助政府和大公司計算戰略風險和決定戰略投資。這些研究是在網絡空間國際對抗加劇背景下進行,它提供了大量進一步證據,表明對許多國家來說,網絡政策和能力已成為
    該報告是國際戰略研究所研究人員歷經兩年時間研究成果,為15個國家網絡實力提供了一個重要定性評估,并為理解如何對全球國家網絡能力進行排序提供了一 個新定性框架。報告旨在協助國家決策,例如指出對國家實力影響最大網絡能力。
    5月份第一個星期四是“世界口令日”,本應是提醒人們重新審視自己口令策略日子,卻被某些公司當成了公關機會,社交媒體滿是糟糕建議。 今年“糟糕口令建議”獎花落無線通信行業游說機構CTIA(美國無線通信與互聯網協會)。該協會甚至為此專門設立了一個網頁,在口令日當天上午各種發推宣傳。
    TEE 是一個隔離處理環境,代碼和數據在執行期間受到保護,其內存區域與處理器其他部分分離,并提供機密性和完整性屬性。其目標是確保一個任務按照預期執行,保證初始狀態和運行時機密性和完整性。TrustZone 技術優勢在于它可以保護數據安全與完整,避免數據受到惡意攻擊。在使用 TrustZone 平臺,通常由安全世界受信任特權內核來維持此類應用程序生命。KNOX 是一款旨在為企業數據保護提供強有力保障國防級移動安全平臺。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業重要事件,探究其中發展態勢。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类