خرید بک لینک
حفره ای در اینستاگرام که اجازه حمله brute force علیه پسوردهای کاربران را می دهد

کد خبر :38330

یک محقق، مبلغ پنج هزار دلار جایزه از فیسبوک دریافت کرد، چرا که دو آسیبپذیری را یافته که به نفوذگران اجازه میداد حملهی جستوجوی فراگیر علیه رمزهای عبور حساب اینستاگرام انجام دهند.

به گزارش آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) ، آرن سوینن محقق شکارچی حفره متوجه شد که عوامل مخرب میتوانند با استفاده از نرمافزار رسمی اندروید و صفحه ثبت نام instagram.com علیه حسابهای اینستاگرام حملهی جستوجوی فراگیر انجام دهند.
اولین آسیبپذیری که سوینن به فیسبوک گزارش داد در اواخر ماه دسامبر بود و میتوانست مورد بهرهبرداری قرار گیرد تا علیه دامنههای احراز هویت که به وسیلهی نرمافزار اندروید اینستاگرام استفاده میشوند، حملات جستوجوی فراگیر انجام شود.
این محقق متوجه شد که سامانه احراز هویت، پیش از آنکه پیامی مبنی بر عدم وجود نام کاربری و رمز عبور نشان دهد، اجازهی انجام ۱۰۰۰ حدس را به کاربر یا مهاجم میدهد. با این حال، این پیام تنها زمانی نشان داده میشود که تلاش دو هزارم انجام میشود و تازه پس از آن زمان است که روی آن سامانه، بررسی پاسخ صحیح به صورت اینکه رمز عبور صحیح نیست و یا کاربر شناخته نشد، انجام میشود.
با توجه به گفتههای سوینن، مهاجم میتواند یک اسکریپت بسازد که به سادگی پاسخهای تأیید نشده را تکرار کند تا زمانی که یک پاسخ صحیح به دست آورد. این کارشناس خود یک اسکریپت ساخته است که ۱۰۰۰۱ رمز عبور را علیه یک حساب کاربری آزمایشی انجام میدهد.
علاوه بر این، این آزمون نشان میدهد که یک مهاجم میتواند از همان نشانی IP که برای حمله جستوجوی فراگیر استفاده شده، وارد حساب کاربری قربانی شود، امری که نشان دهنده این است که کنترلهای امنیتی طراحی شده برای حفاظت از حسابها علیه ورود غیرمجاز به درستی کار نمیکنند.
دومین آسیبپذیری که به وسیلهی سوینن در ماه فوریه گزارش شده است، بر روی صفحهی ثبتنام وبگاه اینستاگرام تأثیر میگذارد. این محقق یک حساب آزمایشی را ثبت کرد و درخواستی را که در حین ثبتنام به کارگزارهای اینستاگرام فرستاده میشود، نمونهبرداری کرد. هنگامی که او دقیقاً همان درخواست را با همان مشخصات تکرار کرد، یک پیام به این عنوان دریافت کرد: «این اعتبارنامه متعلق به یک حساب کاربری فعال است».
از آنجایی که هیچ محدودیتی در آنجا اعمال نشده است، یک مهاجم میتواند با ساخت یک اسکریپت درخواستهایی با رمزهای عبور مختلف برای یک نام کاربری ارسال کند. اگر این درخواست با پاسخ «ناموفق» بازگردد، رمز عبور نادرست بوده است ولی اگر این درخواست با پاسخی مبنی بر اینکه این حساب کاربری متعلق به یک حساب فعال است، پاسخ داده شود، رمز عبور صحیح بوده است.
فیسبوک هر دو این مشکلات را با محدود کردن تعداد تلاشها برای ورود وصله کرده است. این محقق گفته است که این شرکت علاوه بر این برخی بهبودها نیز در سیاستگذاری رمزهای عبور خود انجام داده است تا کاربران را از گذاشتن رمزهای عبور به شکل “password” و ۱۲۳۴۵۶ منع کند.
این غول رسانههای اجتماعی به خاطر گزارش این دو حفره به فیسبوک در مجموع ۵۰۰۰ دلار پاداش اهداء کرده است.
سوینن اشاره کرده است که حملات جستوجوی فراگیر علیه حسابهای اینستاگرام یک تهدید جدی برای خدماتی است که بیش از ۴۰۰ میلیون نفر عضو دارد و گفته که احراز هویت دو عامله تنها اقدام امنیتی صحیحی است که اکنون میتواند اعمال شود. سیاستگذاری به شکل رمزهای عبور نسبتاً ضعیف است و هیچ کنترل امنیتی در این میان وجود ندارد و نامهای کاربری به راحتی میتوانند شمرده شوند.
سوینن تنها شکارچی حفرههای امنیتی نیست که آسیبپذیریهای جدی را در اینستاگرام یافته است. چند هفته قبل، یک پسر ده ساله از فنلاند به خاطر کشف یک حفره که به افراد اجازه میداد تا به راحتی نظرات را حذف کند، ده هزار دلار پاداش دریافت کرد.

asis

تاریخ و زمان انتشار : سه شنبه ۴ خرداد ۱۳۹۵ در ساعت ۸:۲۸:۳۲ بدون نظر

انتهای خبر

برچسب: نویسنده: محمد رضا جوادیان تاريخ: سه شنبه 4 خرداد 1395 ساعت: 19:03

صفحه بندی