Menu dostępności

Bug Bounty za exploit pozwalający przejąć konto na Facebooku

Bug Bounty za exploit pozwalający przejąć konto na Facebooku

Firma Meta zajęła się krytyczną luką w zabezpieczeniach Facebooka, która mogła pozwolić atakującym na przejęcie kontroli nad dowolnym kontem. Odkrywca podatności został nagrodzony, a sama podatność załatana.

Nepalski badacz Samip Aryal opisał tę lukę jako problem ograniczający szybkość działania w określonym punkcie końcowym procesu resetowania hasła do serwisu. Osoba atakująca mogła wykorzystać podatność do przejęcia dowolnego konta na Facebooku poprzez brutalne wymuszenie określonego typu notyfikacji.

Meta nagrodziła badacza za zgłoszenie problemu w ramach programu nagród za błędy znalezione na Facebooku. Aktualnie widnieje on na pierwszym miejscu oficjalnej publicznej listy „Hall of Fame”:

Badacz odkrył, że problem wpływa na procedurę resetowania hasła na Facebooku, gdy użytkownik wybierze opcję „Wyślij kod poprzez powiadomienie z Facebooka”.

Analizując podatny na ataki punkt końcowy, wykryto, że trzy warunki otwierają drzwi do ataku brute force:

  • kod z powiadomienia wysłany do użytkownika jest aktywny dłużej niż się spodziewano (≈ 2 godziny),
  • za każdym razem w sprawdzanym okresie wysyłany był ten sam kod jednorazowy,
  • nie zaobserwowano żadnego unieważnienia kodu po wprowadzeniu prawidłowego kodu, a dopiero po wielu poprzednich nieudanych próbach (w przeciwieństwie do funkcji resetowania SMS-em).

W technicznym skrócie błąd wyglądał następująco:

1. Wybrana została opcja „Wyślij kod poprzez powiadomienie na Facebooku”, co  powoduje wysłanie żądania POST do endpointa:

POST /ajax/recover/initiate/ HTTP/1.1

Z parametrem: recover_method=send_push_to_session_login

2. Następnie badacz wysłał 6 cyfrowy kod „000000”, w celu przeanalizowania odpowiedzi:

POST /recover/code/rm=send_push_to_session_login&spc=0&fl=default_recover&wsr=0 HTTP/1.1
Źródło: securityaffairs.com

3. Brute force na taki kod stało się zadaniem trywialnym i wystarczyło umiejętnie go poprowadzić przygotowanym skryptem.

„W punkcie końcowym nie było ograniczeń szybkości, dlatego po udanym ataku B-F na pasujący kod otrzymano odpowiedź z kodem stanu 302, czyli ‘użyj tego kodu, aby zalogować się/zresetować hasło do konta FB dla konta użytkownika’” – czytamy w analizie opublikowanej przez Aryal.

Cały POC tego exploita można zaprezentować na prostej animacji, co też twórca uczynił:

Badacz zauważył, że w przypadku wykorzystania tej luki Facebook powiadamia docelowego użytkownika. Powiadomienie albo wyświetlało bezpośrednio sześciocyfrowy kod, albo prosiło o dotknięcie powiadomienia w celu odsłonięcia kodu.

Odkrywca zgłosił błąd 30 stycznia 2024 r., a Meta zajęła się nim 2 lutego 2024 r. Jak się okazało, luka miała ogromny impakt. Meta uznała ją za exploit polegający na przejęciu konta bez kliknięcia. Aryal zajmuje obecnie pierwsze miejsce w galerii sław Facebooka 2024.

Oficjalna odpowiedź od firmy Meta do łowcy exploitów:

Popularne

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

16 czerwca, czyli zaledwie pięć dni po rozpoczęciu Mistrzostw Świata 2026, badaczka cyberbezpieczeństwa działająca pod pseudonimem „BobDaHacker” opisała na swoim blogu lukę odkrytą w systemach FIFA. Według...
Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Badacze odkryli ośmioletnią lukę bezpieczeństwa, dotyczącą niemal wszystkich urządzeń Samsung od Galaxy S9 do S25. Została sklasyfikowana jako podatność o wysokim stopniu zagrożenia – CVSS 7.8. Luka...
Czego nie mówią nam producenci aplikacji na Smart TV? Ponad połowa z nich udostępnia Twój numer IP

Czego nie mówią nam producenci aplikacji na Smart TV? Ponad połowa z nich udostępnia Twój numer IP

Większość użytkowników zwraca uwagę na aplikacje instalowane w smartfonach czy komputerach, ale rzadko analizuje oprogramowanie działające na Smart TV. Tymczasem najnowsze badania firmy Spur Intelligence Labs po...
Jak uzyskać pełny dostęp do Windows? Tworzymy backdoor i uruchamiamy wiersz linii poleceń przed ekranem logowania na koncie SYSTEM

Jak uzyskać pełny dostęp do Windows? Tworzymy backdoor i uruchamiamy wiersz linii poleceń przed ekranem logowania na koncie SYSTEM

W dzisiejszym odcinku hakowania pokażemy stary i sprawdzony, choć nieco zmodyfikowany sposób na przejęcie pełnej kontroli w Windows i to jeszcze przed zalogowaniem się do systemu (na ekranie powitalnym). Za je...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...