Αμοιβή $15.000 για το «απλό» ξεκλείδωμα όλων των λογαριασμών στο Facebook
Ο Πρικάς, με ειδικότητα στην ασφάλεια πληροφοριακών συστημάτων, διαπίστωσε ότι στους διακομιστές που φιλοξενούνται οι υπό δοκιμή ανανεωμένες υπηρεσίες του Facebook (beta.facebook.com και ένα ακόμα domain) δεν υπάρχει ο περιορισμός στον αριθμό των δοκιμών κατά την εισαγωγή ενός 6ψήφιου κωδικού που αποστέλλει η υπηρεσία μέσω e-mail ή SMS σε όσους δηλώνουν ότι ξέχασαν τα στοιχεία εισόδου τους στην υπηρεσία.
Έτσι, κατάφερε να υποβάλλει τον μηχανισμό σε επίθεση brute-force, δηλαδή να αυτοματοποιήσει την εισαγωγή 6ψήφιων αριθμών στο πεδίο μέχρι να βρει τον σωστό.
Στο facebook.com, οι απόπειρες αυτές σταματούν όταν ξεπερνούν τις 10-12 αποτυχημένες προσπάθειες, σε δύο όμως διαφορετικά domain -beta.facebook.com και mbasic.beta.facebook.com- δεν υπήρχε αυτός ο περιορισμός και έτσι ο Άναντ κατάφερε να ορίσει νέο κωδικό για τον λογαριασμό.
Ο λογαριασμός που χάκεψε ήταν ο δικός του, καθώς η πολιτική της υπηρεσίας για την επιβράβευση των προγραμματιστών που ενημερώνουν εγκαίρως την εταιρεία για κενά ασφαλείας πριν τα δημοσιοποιήσουν, προβλέπει ότι δεν πρέπει να προκληθεί οποιαδήποτε βλάβη σε λογαριασμό τρίτου για να δικαιούται την αμοιβή.
Ο προγραμματιστής παρουσιάζει την μέθοδό του σε βίντεο στο vimeo -αφού προηγουμένως το YouTube το χαρακτήρισε spam και το κατέστησε μη διαθέσιμο.
Η εταιρεία ενημερώθηκε για το σοβαρό κενό ασφαλείας στις 22 Φεβρουαρίου, διόρθωσε το πρόβλημα την επόμενη ημέρα και στις 2 Μαρτίου έδωσε αμοιβή 15.000 δολαρίων στον Anand Prakash για τη συνεισφορά του.
Αμοιβή $15.000 για το «απλό» ξεκλείδωμα όλων των λογαριασμών στο Facebook
Reviewed by Σπύρος Μέγγουλης
on
1:10 μ.μ.
Rating:
Δεν υπάρχουν σχόλια: