Casa > Ciber Noticias > Fallo de Instagram en el mecanismo de recuperación de contraseña otorga acceso completo
CYBER NOTICIAS

Un error en Instagram Mecanismo de recuperación de contraseña garantiza el acceso completa

El investigador de seguridad Laxman Muthiyah descubrió una vulnerabilidad crítica que podría haber permitido a un atacante remoto para restablecer la contraseña de las cuentas de Instagram, obteniendo así acceso completo a las cuentas comprometidas. La vulnerabilidad reside en el mecanismo de recuperación de contraseña en la versión móvil de Instagram.




Cuando un usuario entra en su / su número de teléfono móvil, que se enviarán un código de seis dígitos de su número de móvil. Tienen que entrar en él para cambiar su contraseña. Por lo tanto, si somos capaces de probar todos los códigos de un millón en el punto final de código verificar, que sería capaz de cambiar la contraseña de cualquier cuenta. Pero yo estaba bastante seguro de que tiene que haber alguna limitación de velocidad contra este tipo de ataques de fuerza bruta. Decidí probarlo, el investigador escribió.

Peligro de raza y Problemas de rotación IP

pruebas de los investigadores revelaron la presencia de limitación de velocidad. Al parecer,, envió alrededor 1000 peticiones, 250 de los cuales atravesó y el resto se limita tasa. Muthiyah realizó el mismo ensayo con otro 1000 peticiones, y descubrieron que los sistemas de Instagram fueron de hecho la validación y la limitación de velocidad en las peticiones de una manera apropiada. Sin embargo, el investigador se dio cuenta de dos cosas que le desconcertaron - la número de solicitudes él fue capaz de enviar, y la falta de una lista negra:

Yo era capaz de enviar solicitudes de forma continua sin ser bloqueado a pesar de que el número de solicitudes puedo enviar en una fracción del tiempo es limitado.

Después de varias otras pruebas, el investigador descubrió que el riesgo raza y la rotación IP podrían permitir que él para eludir la limitación de velocidad mecanismo.

cuando lo hace una condición de carrera ocurrir? Poco dicho, una condición de carrera que sucede cuando un dispositivo o sistema intenta realizar dos o más operaciones al mismo tiempo, pero debido a la naturaleza del dispositivo o sistema, las operaciones se deben realizar en el orden adecuado a realizar correctamente.

Envío de solicitudes simultáneas utilizando varias direcciones IP permite que envíe un gran número de solicitudes sin ser limitado, el investigador explicó. El número de solicitudes que pueden enviar depende de la concurrencia de reqs y el número de direcciones IP que utilizamos. También, Me di cuenta de que el código expira en 10 acta, que hace que el ataque más duro, por lo tanto necesitamos 1000 de IPs para llevar a cabo el ataque.

Relacionado: [wplinkpreview url =”https://sensorstechforum.com/database-exposed-49-million-instagram-users/”] Expuesto de bases de datos de detalles 49 Millones de usuarios de Instagram

La vulnerabilidad fue reportada a Facebook pero tomó algún tiempo para que el equipo de seguridad de Facebook para reproducir el problema ya que la información en el informe del investigador no fue suficiente. Sin embargo, la prueba de concepto los convenció de que el vídeo “el ataque es factible".

Milena Dimitrova

Un escritor inspirado y administrador de contenido que ha estado con SensorsTechForum desde que comenzó el proyecto.. Un profesional con 10+ años de experiencia en la creación de contenido atractivo. Centrado en la privacidad de los usuarios y el desarrollo de malware, ella cree firmemente en un mundo donde la seguridad cibernética juega un papel central. Si el sentido común no tiene sentido, ella estará allí para tomar notas. Esas notas pueden convertirse más tarde en artículos! Siga Milena @Milenyim

Más Mensajes

Sígueme:
Gorjeo

Dejar un comentario

Su dirección de correo electrónico no será publicada. Los campos necesarios están marcados *

This website uses cookies to improve user experience. By using our website you consent to all cookies in accordance with our política de privacidad.
Estoy de acuerdo