成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Facebook的漏洞可讓攻擊者快速重置用戶賬戶密碼

安全 漏洞
安全研究人員Dan Melamed近日發現了一個Facebook平臺的嚴重漏洞,可以允許攻擊者完全控制任何賬號。

安全研究人員Dan Melamed近日發現了一個Facebook平臺的嚴重漏洞,可以允許攻擊者完全控制任何賬號。

這個漏洞之所以被認為嚴重是因為它允許黑客悄悄的黑掉任何Facebook賬戶。Dan Melamed在他的博客中發表了這個漏洞,他指出黑客只要欺騙受害人訪問一段惡意exploit代碼,即可以重置其facebook密碼。

這個缺陷影響facebook ”claim email address”功能,當一個用戶試圖增加一個已在facebook注冊過的郵箱,他會有一個選項”claim it”,當用戶claim一個email地址,facebook不會檢查這個請求來源。

當一個用戶試圖發送請求至一個@hotmail.com郵箱時,他會請求以下鏈接:

https://www.facebook.com/support/openid/proxy_hotmail.php?appdata[fbid]
=AQ3Tcly2XEfbzuCqyhZXfb8_hYHTnHPPd-CDsvdrLzDnWLpsKTMcaXtIzV0qywEwbPs

研究人員發現參數appdata[fbid]是加密后的郵件地址。Dan使用加密后的郵件地址funnyluv196@hotmail.com來進行概念性驗證。鏈接會重定向用戶到Hotmail的登錄頁面。

“你必須使用能夠和加密參數匹配的郵件地址登陸賬戶。一旦登陸后,你會收到最后一個鏈接,格式像下面這樣。”

https://www.facebook.com/support/openid/accept_hotmail.php?appdata=
%7B%22fbid%22%3A%22AQ3Tcly2XEfbzuCqyhZXfb8_hYHTnHPPd-CDsvdrLzDnWLps
KTMcaXtIzV0qywEwbPs%22%7D&code=a6893043-cf19-942b-c686-1aadb8b21026 ”

網頁源碼顯示郵件流程成功了。

SHAPE \* MERGEFORMAT

Dan Melamed說利用的方法很簡單,而且能夠成功取決于下面兩個重要的條件:

1.鏈接會在三個小時左右過期,使得黑客可以有時間來利用它。

2.該鏈接可以被任意Facebook賬戶瀏覽,因為沒有對誰在進行請求做檢查。

為了讓受害者中招,黑客只需要以圖片或者iframe的方式在網頁中插入一個惡意地址(http://evilsite.com/evilpage.html)。

SHAPE \* MERGEFORMAT

“一旦點擊了,郵件地址(在這個案例下是:funnyluv196@hotmail.com)會立刻被加到他們的Facebook賬戶中。受害者沒有接到任何郵件地址添加的通知。接下來黑客就可以用這個新添加的郵件地址重置受害者賬戶的密碼了,從而能夠完全控制他們的賬戶。”

這個漏洞已經被Facebook安全團隊確認修復,幸運的是該團隊對漏洞的響應都非常及時,包括Facebook最近的幾個漏洞。不同類型的黑客對Facebook這樣流行的社交平臺垂涎欲滴,因此滋生了各種各樣的針對它的網絡犯罪。

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2025-03-07 12:18:07

2012-06-13 09:26:46

2025-06-11 09:18:13

2022-03-15 11:51:33

網絡釣魚Intuit公司報稅軟件

2021-04-22 09:33:37

Azure漏洞攻擊

2013-11-26 09:45:36

2016-10-17 09:20:20

2025-03-21 14:09:00

2021-09-03 14:59:10

Linux漏洞攻擊

2020-12-30 09:27:55

漏洞DDoS攻擊網絡攻擊

2023-11-22 15:17:54

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2014-08-20 09:44:57

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2010-09-25 15:40:54

2022-02-16 11:51:16

McAfee漏洞Windows

2024-10-18 17:10:45

2014-10-08 09:25:30

2021-11-15 15:37:05

零日漏洞MacOS攻擊

2020-06-30 09:41:23

漏洞網絡安全DNS
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线视频中文字幕 | 亚洲高清视频一区二区 | 欧美中文字幕一区二区三区亚洲 | 国产一区二区在线视频 | 国产精品色 | 日屁网站| 欧美高清性xxxxhd | 日韩一区二区三区视频在线播放 | 天天操夜夜骑 | 亚洲国产精品区 | 99资源站 | 成人在线精品视频 | 羞羞的视频在线看 | 欧美日韩精品一区二区三区视频 | 91久久精品日日躁夜夜躁国产 | 韩国精品在线观看 | 久热久热 | 精品视频免费 | 九九热这里只有精品6 | 很黄很污的网站 | 欧美成人一区二区三区片免费 | 我要看免费一级毛片 | 日本三级电影在线观看视频 | 欧美一区二区三区四区五区无卡码 | 成人网av| 奇米久久久 | 中文字字幕在线中文乱码范文 | 亚洲精品乱码久久久久久按摩观 | 欧美精品一二区 | 黄色毛片免费视频 | 久久久久九九九女人毛片 | 日韩免费av网站 | 日韩视频精品 | 日韩欧美网| 韩日一区二区 | 日韩久久久久 | 欧美一级全黄 | 午夜视频免费在线观看 | 亚洲精品视频一区 | 中文在线观看视频 | 在线视频 亚洲 |