过早客
  • 首页
  • 节点
  • 成员
  • 广告投放
  • 登录
  • 注册

攻破Facebook账户,白帽子获一万五千美元的奖励

IT技术 • finalsharescom • 发表于 9 年前 • 最后回复来自 raintime • 9 年前

这篇文章的内容是通过一个简单的不需要用户交互的漏洞就能黑掉所有Facebook用户的账号,使得我能查看被黑用户的信息、信用卡/储蓄卡信息、个人照片等。Facebook确认了这个漏洞,在修复了这个漏洞的同时根据这个漏洞的严重性和影响程度而支付了我$15,000。

漏洞描述

如果用户忘记账号密码,可以在facebook输入手机号码/邮箱地址来进行密码重置,之后Facebook会发送一个6位验证码到该手机或者邮箱中,通过输入该验证码就能进行密码重置。我尝试在主站上进行6位验证码的爆破,但是会在10-12次失败后被禁止操作。

于是我在beta.facebook.com和mbasic.beta.facebook.com尝试同样的爆破行为,发现这两个地方没有进行限制。我尝试对我的账号进行密码找回(因为 Facebook有规定不能对其他用户的账号进行破坏),并且成功的重置了我的密码。

漏洞验证视频

加入收藏 新浪微博 分享到微信 ❤赞 2706 次点击 0 人赞 0 人收藏

打开微信“扫一扫”,打开网页后点击屏幕右上角分享按钮

共收到2条回复
finalsharescom 楼主 9 年前 #1 赞 0

不知道盗qq号 麻花藤 会不会给我一笔钱

raintime 9 年前 #2 赞 0

你想多了。人民警察等着你。。。。

请绑定手机号后,再发言,点击此处
Guozaoke.com—源自武汉的高端交流分享社区
相关主题
根据 GitHub 个人贡献图生成贪吃蛇游戏,有点意思
哪个ai可以结合新闻中的图片和视频帮忙生成指定尺寸的组合图片呀?
做了个世界有趣街景网站,一刷就上瘾
小程序备案要多久
你们现在写游戏,还用unity吗?
感觉chatgpt还是比deepseek和grok强很多
能纯手搓一个全流程神经网络程序,在本版什么水平?
AI还是欠火候
新上线的flux 站点
有没有大佬解下惑,现在大火的AI智能体到底是个啥?

过早客微信公众号:guozaoke • 过早客新浪微博:@过早客 • 广告投放合作微信:fullygroup50 鄂ICP备2021016276号-2 • 鄂公网安备42018502001446号