В платформе для знакомств Grindr исправили баг, позволявший захватывать чужие аккаунты - «Новости» » Интернет технологии
sitename
Intel Core Ultra 290K, 270K и 250K получат увеличенные частоты, больше E-ядер и поддержку DDR5-7200 - «Новости сети»
Intel Core Ultra 290K, 270K и 250K получат увеличенные частоты, больше E-ядер и поддержку DDR5-7200 - «Новости сети»
Первое платное обновление безопасности для Windows 10 принесло в старую ОС новые ошибки - «Новости сети»
Первое платное обновление безопасности для Windows 10 принесло в старую ОС новые ошибки - «Новости сети»
Microsoft увидела негативную реакцию пользователей на пост о будущем Windows 11 - «Новости сети»
Microsoft увидела негативную реакцию пользователей на пост о будущем Windows 11 - «Новости сети»
В «Ростелекоме» заявили, что вчерашние сбои в работе интернета были вызваны вмешательством третьих лиц - «Новости сети»
В «Ростелекоме» заявили, что вчерашние сбои в работе интернета были вызваны вмешательством третьих лиц - «Новости сети»
Игровой движок Unreal Engine 6 выпустят значительно раньше ожидаемого - «Новости сети»
Игровой движок Unreal Engine 6 выпустят значительно раньше ожидаемого - «Новости сети»
Группировка Konni использует Google Find Hub для удаленного уничтожения данных - «Новости»
Группировка Konni использует Google Find Hub для удаленного уничтожения данных - «Новости»
«Королеву биткоинов» приговорили к 11 годам тюрьмы - «Новости»
«Королеву биткоинов» приговорили к 11 годам тюрьмы - «Новости»
Пароли «123456», «admin» и «password» по-прежнему входят в десятку самых популярных - «Новости»
Пароли «123456», «admin» и «password» по-прежнему входят в десятку самых популярных - «Новости»
Антивирус Triofox применялся для развертывания инструментов удаленного доступа - «Новости»
Антивирус Triofox применялся для развертывания инструментов удаленного доступа - «Новости»
Россиянин признал себя виновным в продаже доступов операторам вымогателя Yanluowang - «Новости»
Россиянин признал себя виновным в продаже доступов операторам вымогателя Yanluowang - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » В платформе для знакомств Grindr исправили баг, позволявший захватывать чужие аккаунты - «Новости»
В платформе для знакомств Grindr исправили баг, позволявший захватывать чужие аккаунты - «Новости»

Xakep #257. Pivoting


  • Содержание выпуска

  • Подписка на «Хакер»


Французский ИБ-исследователь Вассим Буимадаген (Wassime Bouimadaghene), обнаружил опасную уязвимость в сервисе для ЛГБТ-знакомств Grindr. Какое-то время Буимадаген безуспешно пытался самостоятельно уведомить разработчиков о проблеме, но в итоге привлек к делу известного ИБ-эксперта Троя Ханта (Troy Hunt). Лишь когда Хант запросил контакт службы безопасности Grindr в Twitter, примерно за 90 минут компания оперативно устранила уязвимость.


Так как баг уже исправили, Трой Хант опубликовал детали уязвимости в своем блоге. Он объяснил, что специальный токен, который генерируется при сбросе пароля для учетной записи, можно было получить с помощью инструментов разработчика в браузере, так как тот возвращался прямо в теле ответа на запрос и мог быть найден в коде страницы. Чтобы выявить нужный шаблон, исследователям (или потенциальным злоумышленникам) достаточно было зарегистрировать учетную запись Grindr и запустить процесс сброса пароля.





В итоге уязвимость приводила к тому, что хакер мог сбросить пароль и захватить любую учетную запись в Grindr, если знал адрес электронной почты конкретного пользователя. Если же злоумышленник захватывал чужой аккаунт, он получал доступ ко всем данным пользователя, включая, его сообщения, ВИЧ-статус и личные фотографии.





«Это один из самых простых методов захвата аккаунтов, что я видел», — пишет Хант.  — Не понимаю, почему reset-токен, который должен быть секретным ключом, возвращается в теле ответа на анонимно отправленный запрос».


После устранения проблемы представители Grindr поблагодарили экспертов за бдительность и сообщили изданию TechCrunch, что они постараются создать условия, в которых исследователям будет проще сообщать о подобных ошибках, а также заявили, что уже работают над новой программой вознаграждения за уязвимости. Кроме того, в компании подчеркнули, что найденная уязвимость не использовалась злоумышленниками и была устранена вовремя.


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Xakep
CSS

А что там на главной? )))



Комментарии )))



Войти через: