<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    實戰 | 記一次3000美金的Instagram繞過電子郵件確認漏洞挖掘經歷

    VSole2022-08-12 07:34:15

    Instagram 繞過電子郵件確認漏洞挖掘

    這個故事是關于一個邏輯漏洞,它幫助我繞過電子郵件確認過程并將任意未經確認的電子郵件添加到 Instagram 帳戶。

    這從我測試 Instagram 的密碼重置選項開始。

    Instagram 向我們發送了一個用于重置密碼或直接登錄帳戶的魔術鏈接。

    此鏈接提供了一個敞開的大門,我們可以通過它直接進入我們的 Instagram 帳戶。

    這個漏洞圍繞著這個神奇的鏈接而展開,讓我們看看是如何利用的吧?

    1.攻擊者在他的 Instagram 帳戶中添加了他自己的attacker@email.com,但未確認。

    2.從密碼重置選項攻擊者請求密碼重置鏈接(魔術鏈接)。

    1. 3. 攻擊者進入他的 Instagram 帳戶設置并將電子郵件更改為受害者電子郵件victim@email.com
    2. 4. 在同一個瀏覽器中,攻擊者打開了魔法鏈接,魔法發生了!
    3. 5. 受害者的電子郵件victim@email.com 已在攻擊者的Instagram 帳戶中自動確認。
    4. 6. 受害者的身份(電子郵件)在 Instagram 被盜。

    漏洞的披露時間表:

    2021 年 2 月 7 日:報告已發送

    2021 年 2 月 10 日:報告分類

    2021 年 3 月 4 日:Facebook 確認已部署修復程序

    2021 年 3 月 14 日:獎勵 3000 美元的賞金

    Facebook 安全團隊的解釋:

    漏洞挖掘instagram
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Instagram 繞過電子郵件確認漏洞挖掘這個故事是關于一個邏輯漏洞,它幫助我繞過電子郵件確認過程并將任意未經確認的電子郵件添加到 Instagram 帳戶。Instagram 向我們發送了一個用于重置密碼或直接登錄帳戶的魔術鏈接。攻擊者進入他的 Instagram 帳戶設置并將電子郵件更改為受害者電子郵件victim@email.com。已在攻擊者的Instagram 帳戶中自動確認。
    記一次NFT平臺的存儲型XSS和IDOR漏洞這是我在 NFT 市場中發現的一個令人興奮的安全問題,它允許我通過鏈接 IDOR 和 XSS 來接管任何人的帳戶,以實現完整的帳戶接管漏洞。我們能夠用我們自己的價值觀修改受害者用戶的個人資料。現在我們可以提出任何其他請求來執行其他經過身份驗證的操作,例如出售藝術品或轉讓或刪除用戶的藝術品漏洞披露
    網絡攻防對抗不斷演化升級,人工智能因其具備自學習和自適應能力,可為自動化網絡攻防提供助力,已成為網絡攻防的核心關鍵技術之一。
    9月13日,工業和信息化部發布《網絡產品安全漏洞收集平臺備案管理辦法(征求意見稿)》9月14日消息,中共中央辦公廳、國務院辦公廳近日印發了《關于加強網絡文明建設的意見》(以下簡稱《意見》)
    海上運輸對全球多地的經濟可持續性至關重要。七名研究人員結合海事行業的最新技術,對船上系統和港口服務環境中的基礎設施進行了分類,并對網絡攻擊進行了分類。由于全球導航衛星系統(GNSS)是許多海事基礎設施的關鍵子類別,因此成為網絡攻擊的目標。物聯網和大數據等新的支持技術的集成水平不斷提高,推動了網絡犯罪的急劇增加。然而,更大的系統集成通過促進自主船舶運營、更多地開發智能港口、降低人力水平、以及顯著改善
    2021年數字安全大事記
    2022-01-01 19:38:39
    2021年可謂是數字安全時代的開啟元年。習近平總書記在2021年世界互聯網大會烏鎮峰會開幕的賀信中強調,“筑牢數字安全屏障,讓數字文明造福各國人民,推動構建人類命運共同體。” 中央網絡安全和信息化委員會在2021年11月印發了《提升全民數字素養與技能行動綱要》,綱要在部署的第六個主要任務中明確了“提高數字安全保護能力”的要求。
    當前,以大數據、物聯網、人工智能為核心的數字化浪潮正席卷全球,全世界每時每刻都在產生大量的數據,人類產生的數據總量呈指數級增長。面對如此巨大的數據規模,如何采集并進行轉換、存儲以及分析,是人們在數據開發利用過程中面臨的巨大挑戰。其中,數據采集又是所有數據處理行為的前提。
    在以美國為首的西方國家對我國實施輿論壓制、發動顏色革命的過程中,往往通過在網絡上炮制一系列熱點事件議題,潛移默化地改變民眾文化信仰和意識形態。這類認知威脅存在一定的特征,在事件深度發酵的前期,能夠通過相關手段進行甄別和預防。依據國際化視角對我國當前可能面臨的主要網絡認知威脅種類、威脅來源進行分析總結,并從技術層面給出相關能力建設啟示,為認知主動防御策略的制定和系統建設提供思路。
    0x01 確定目標無目標隨便打,有沒有自己對應的SRC應急響應平臺不說,還往往會因為一開始沒有挖掘漏洞而隨意放棄,這樣往往不能挖掘到深層次的漏洞。所以在真的想要花點時間在SRC漏洞挖掘上的話,建議先選好目標。0x02 確認測試范圍前面說到確定測什么SRC,那么下面就要通過一些方法,獲取這個SRC的測試范圍,以免測偏。
    漏洞挖掘工具—afrog
    2023-03-20 10:20:07
    -t http://example.com -o result.html2、掃描多個目標 afrog -T urls.txt -o result.html例如:urls.txthttp://example.comhttp://test.comhttp://github.com3、測試單個 PoC 文件 afrog?-t http://example.com -P ./testing/poc-test.yaml -o result.html4、測試多個 PoC 文件 afrog?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类