A A+ A++

Konta na Facebooku były przez pewien czas niedostatecznie zabezpieczone mimo ustawionego uwierzytelniania dwuetapowego. Badacz bezpieczeństwa odkrył lukę w systemie zarządzania hasłami Mety, która pozwalała na nieograniczoną liczbę prób wpisywania jednorazowego hasła z SMS-a.

Niedopatrzenie opisuje Tech Crunch. Luka dotyczyła centrum zarządzania hasłami do kont Mety, a odkrył ją badacz z Nepalu w drugiej połowie ubiegłego roku. Dziś podatności już nie ma (Meta wypłaciła nagrodę przeszło 27 tys. dolarów), ale nie zmienia to faktu, że przez pewien czas użytkownicy Facebooka byli narażeni na atak. Jak zauważył badacz, system nie został odgórnie ograniczony co do liczby prób wpisywania jednorazowego hasła z SMS-a w przypadku ustawionego uwierzytelniania 2FA.

W praktyce, znając jedynie numer telefonu ofiary, dzięki metodzie brute force można było w ten sposób doprowadzić do wyłączenia uwierzytelniania dwuskładnikowego na czyimś koncie. Metoda polegała na próbie przypisania cudzego numeru telefonu do własnego konta. Gdyby takie działanie się udało, uwierzytelnianie dwuetapowe Facebooka zostałoby automatycznie wyłączone na poprzednim koncie. A takie działanie mogło się udać – właśnie przez brak zabezpieczenia co do liczby podjętych prób przez atakującego.

Powiadomienie Facebooka o wyłączeniu uwierzytelniania dwuetapowego
Źródło zdjęć: © Tech Crunch

Powiadomienie Facebooka o wyłączeniu uwierzytelniania dwuetapowego

Co ciekawe i najważniejsze, podczas dalszego badania sprawy Meta poinformowała badacza, że nic nie wskazuje na to, by ktokolwiek wcześniej wykorzystał tę podatność. Cieszy zatem fakt, że lukę udało się usunąć, zanim ktokolwiek zrobił z niej pożytek. Z tego miejsca serdecznie radzimy co do zasady korzystać z uwierzytelniania dwuetapowego wszędzie tam, gdzie to możliwe.

Czy warto kupić notebook Predator Helios 300 z trójwymiarowym ekranem Spatial Labs?

Oskar Ziomek, redaktor prowadzący dobreprogramy.pl

Oryginalne źródło: ZOBACZ
0
Udostępnij na fb
Udostępnij na twitter
Udostępnij na WhatsApp

Oryginalne źródło ZOBACZ

Subskrybuj
Powiadom o

Dodaj kanał RSS

Musisz być zalogowanym aby zaproponować nowy kanal RSS

Dodaj kanał RSS
0 komentarzy
Informacje zwrotne w treści
Wyświetl wszystkie komentarze
Poprzedni artykuł[WIDEO] 31. finał WOŚP w Bielsku-Białej. Jest rekord!
Następny artykułBądź widoczny, bądź bezpieczny. Zapraszamy na bieg i marsz nordic walking