Facebook被爆存在安全漏洞,可暴力破解繞過雙因素身份認證

Facebook被爆存在安全漏洞,可暴力破解繞過雙因素身份認證


來自尼泊爾的安全研究人員近日在Meta 的Facebook、Instagram 等應用的登錄系統中發現新的漏洞,任何人都可以繞過Facebook 的雙因素身份驗證。

來自尼泊爾的安全研究人員近日在Meta 的Facebook、Instagram 等應用的登錄系統中發現新的漏洞,任何人都可以繞過Facebook 的雙因素身份驗證。

研究員Gtm Mänôz 向TechCrunch 表示:“任何人都可以利用這個漏洞,只要在知道對方電話號碼的情況下,就能繞過基於SMS 的雙因素認證”。

Mänôz 表示這個漏洞存在於Meta 集團的統一登錄系統中,用戶在輸入用於登錄其帳戶的雙因素代碼時,Meta 沒有設置嘗試限制。

这就意味着只需要了解攻击目标的电话号码或者电子邮件,那么攻击者就可以通过暴力破解的方式来输入双因素短信代码。一旦攻击者获得正确的验证码,那么攻击者就可以展开后续的攻击行为。

据了解,攻击者即便成功攻击之后,Meta 也会向用户发出提醒,称账号已链接到他人账户中,因此禁用双因素身份认证。

Mänôz 去年向公司报告了该错误,Meta 公司目前已经修复这个漏洞。Meta 公司为了奖赏他的发现,最终向其支付了 27200 美元(当前约 18.4 万元人民币)。