如何找回facebook密码

挖洞经验 : 看我如何发现Facebook密码重置漏洞获得$15000赏金

本文讲述了我在Facebook上发现的一个任意账户密码重置漏洞,利用该漏洞无需用户交互过程,就可以黑掉任何Facebook账户。总体来说,该漏洞非常简单,但影响和威胁严重度较高,最终我获得了Facebook方面奖励的$15000美元赏金。

漏洞情况

该漏洞原理在于,我可以获取任意其他用户的密码重置权限,通过简单地密码重置操作,我就能获取到其他账户的消息、FB支付区域的借记卡信息、个人照片等其它隐私信息。最终,Facebook确认了该漏洞,并作出了迅速的修复措施。

漏洞分析

当Facebook用户忘记了登录密码之后,有一种方式就是,在以下’找回账户’的链接内输入个人手机号或注册邮箱来重置密码。

***/login/identify?ctx=recover&lwv=110

完成输入之后,Facebook会向用户手机或邮箱发送一个6位数验证代码,然后用户根据提示输入该6位数验证码,最后实现密码重置。

一开始,我非常笨地去尝试暴力破解***上生成的这个6位数验证码,但在10多次无效测试后,我自己的账户就被锁定了,擦。

之后,我就在beta.facebook.com和mbasic.beta.facebook.com上继续捣鼓,有意思的是,这两个Facebook的子域名站点在密码重置服务中,竟然未设置限制登录的尝试次数!

漏洞测试-POC

我想,那就针对这个发向账户手机或邮箱的6位数验证码做个暴力测试吧。按照Facebook的漏洞披露策略,测试过程不能对他人账户造成影响,于是呢,过了一会,我就用我自己的Facebook账户来进行测试。

测试过程大致是这样的,在以下账户找回链接内,输入目标测试账户的注册手机号或邮箱地址:

***/login/identify?ctx=recover&lwv=110

***/login/identify?ctx=recover&lwv=110

输入之后,点’搜索’,链接会跳转到一个6位数验证码的确认页面,此时,拉出BurpSuite,对该页面中要输入的6位数验证码做暴力猜解。非常让我意想不到的是,在BurpSuite神器的助力下,在合理范围内数字组合和稍许时间后,竟然能有效发现目标测试账户的这个6位数验证码!

最终,凭着这个6位数验证码就能有效重置目标账户密码,有效登录目标账户,实现‘找回账户’目的,当然也就成功地‘黑掉’了目标账户,是不是很简单也很厉害!

存在漏洞的请求端

POST /recover/as/code/ HTTP/1.1

Host: beta.facebook.com

lsd=AVoywo13&n=XXXXX

可对上面这个“n”参数涉及的6位XXXXX验证码进行暴力猜解,能有效发现发往测试目标账户的6位验证码,从而实现对目标账户的密码重置和登录。

漏洞披露进程

2016年2月22日 向Facebook安全团队上报漏洞

2016年2月23日 Facebook方面确认漏洞并完成快速修复

2016年3月2日 Facebook向我奖励了$15,000美元赏金

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:dandanxi6@qq.com

(0)
上一篇 2023年 2月 1日 下午1:57
下一篇 2023年 2月 1日 下午2:10

相关推荐

  • 2020微信支付宝刷步数(qq运动步数怎么同步到支付宝)

    截止到 2020 年10 月,本方法是市面上唯一可用的刷微信步数的方法,其他方法早已过期了。 本方法有几个优点: 最安全。设置完成后,可以删除掉 APP,不用再担心你的隐私被这些病…

    2024年 1月 17日
  • 陌陌好友转走钱款

    本报讯 (记者 程午鹏 张玉榕 通讯员 思公政)用假名字欺骗女友,两人同居时,记下女友的手机锁屏密码,趁着女友出差,转走支付宝里的余额、盗走项链,还删掉转账和聊天记录。昨日,记者从…

    数码教程 2023年 1月 24日
  • 大量注册账号薅羊毛犯罪

    “薅羊毛”是不少网络购物用户津津乐道的事情,不少购物网站、电商平台也会适时推出了各种活动以吸引用户。然而这也成了一些不法分子诈骗的手段,他们是如何利用“薅羊毛”进行诈骗的?这还要从…

    2023年 12月 31日
  • 微软outlook邮箱怎么注册

    1)登录微软的outlook邮箱***/,点击创建免费账户;(这个在国内网络就可以注册上,不需要VPN翻到国外去。) 创建个邮箱名字 自己设置个密码: 名字随便填,中文英文其他国家…

    2023年 4月 24日
  • 个税app注册操作指南,注册个税app流程

    个税APP注册操作指南 首先,通过手机应用商城搜索“个人所得税”,下载个人所得税手机APP。 进入个人所得税手机APP,点击【个人中心】——【登录/注册】,点击【注册】按钮。 注册…

    2023年 1月 9日
  • 注意!手机上这个小孔千万别乱捅!

    玩了这么久手机 大家发现没? 手机上都会有 1~2个细细的小孔 不同的手机位置可能不同 有些在手机上部 有些在底部 这些小孔是干嘛的呢 用来散热么 还是摄像头呢 甚至有人觉得这个设…

    2023年 3月 3日
  • 魅蓝5体验试用报告(魅蓝5评测更多技巧)

    在今年双十一前,召开了“天猫魅蓝之夜演唱会”,魅族发布了一款新品:魅蓝5,按照李楠的说法,这就是一款为了双11冲量而推出的新品。 魅蓝系列从1到3采用了聚碳酸酯塑料设计,而到了魅蓝…

    2023年 7月 27日
  • 电脑下划线在键盘上怎么打出来(电脑上特殊符号键盘怎么调出来)

    可能很多人在打字的过程中都不知道如何在键盘上输入下划线的符号,本期内容就和大家详细介绍一些电脑打出下划线的方法吧。 1、电脑大键盘。大键盘区域找到右上角有个 – 线就是…

    2023年 9月 14日
  • 省中医院公布15种预约挂号方式是什么

    本报讯(记者 魏薇)为缩短患者在医院等待时间,避免感染,省中医院大力推进预约就诊。近日,该院向公众公布了15种预约就诊方式,方便首诊和复诊患者根据自己的病情和治疗连贯性选择不同的途…

    数码教程 2023年 9月 6日
  • 对鸿蒙这系统的快捷菜单栏很无语(如何打开华为快捷菜单设置栏)

    对鸿蒙这个系统的快捷菜单栏很无语 我家人手机更新了新的鸿蒙系统,叫我帮忙弄一下设置,结果找半天找不到怎么快捷打开网络。 后来才找到正确用法:左边下拉显示通知,右边下拉显示快捷菜单设…

    2023年 9月 27日