
وصله حفرهی اینستاگرام
وصلهی حفرهی اینستاگرام که ۲۰ میلیون حساب کاربری را در معرض خطر قرار میداد.
این کارمند شرکت امنیت اطلاعات NVISCO گفته است که نبود کنترلکنندههایی برای احراز هویت به همراه آسیبپذیری مستقیم اشیاء ناامن موجب میشد که مهاجمان بتوانند حدود ۴ درصد از حسابهای این شبکه را در وضعیت قفل موقت نگهدارند.
فیسبوک که صاحب شبکهی اینستاگرام است مبلغ ۵۰۰۰ دلار پاداش را برای گزارش این حفرهها به سویین پرداخت و ظرف مدت ده روز پس از دریافت گزارش، در اوایل ماه حفرهها را وصله کرد.
سوینن یک پیوند تأیید حساب کاربری را که برای حساب آزمایشی خودساخته بود، پیدا کرد و سپس شروع به شمارش حسابهای کاربری در نشانی آدرس برای آزمایش یکمیلیون حساب کرد.
فرم تأییدیه برای حسابهای متعدد متفاوت بود. برخی از آنها آسیبپذیری امنیتی نداشتند و درحالیکه برخی دیگر به مهاجم اجازه دسترسی بهحساب را میدادند.
از این حسابهای مورد آزمایش قرارگرفته، حدود ۳۹۰۰۰ مورد با تغییر شماره تلفن مربوط بهحساب قابلدسترسی بودند، شاهکاری که علاوه بر آن موجب نشان داده شدن شماره تلفن کاربر در فرم از قبل پرشده میشد.
مهاجم میتوانست نشانیهای رایانامه ۱۷۰۰ حساب کاربری را تغییر دهد.
سوینن میگوید: «این مورد میتواند هنگامی وحشتناکتر شود که مهاجم ازیکطرف اطلاعات مهم و حساس حساب کاربری را جمعآوری کند (نظیر شماره تلفنها) و از طرف دیگر بهراحتی شماره تلفن مرتبط با حساب کاربری شخص را بهروزرسانی کند. بعدازاینکه او موفق شد یک شماره تلفن جدید را وارد کند، میتواند رمز عبور را با گزینهی «تنظیم مجدد رمز عبور با پیامک» عوض کند و کاملاً حساب کاربری شخص قربانی را به دست گیرد».
سوینن میگوید که یک بررسی دستی سریع نشان داد که بسیاری از این شماره تلفنهای در معرض قرارگرفته «شمارههای شخصی افراد» بودند که حسابهای آنها با داشتن «تعداد زیادی» دنبال کننده، چند هفته غیرفعال بوده است.