印度程序员发现FB致命安全漏洞 获1.5万美元奖励

3月9日消息,据外电报道,一名印度安全研究员向社交网络Facebook报告了他最新发现的一个简单但却非常严重的安全漏洞,Facebook公司确认之后立即修复了这个漏洞,并给他发放了1.5万美元的奖励。

这名安全研究员名叫阿南德-普拉卡什(Anand Prakash)。他向Facebook公司报告称,该社交网络的密码设置存在安全缺陷,黑客可以轻而易举地登录用户的账户。Facebook立即修复了这个漏洞,并通过其“捉虫赏金计划”奖励给了他1.5万美元。

普拉卡什在周一发布的一篇博文中称,这个漏洞可以让他越过用户直接登录其Facebook账号。他可以访问到用户账号中的所有信息,包括消息、照片、视频以及财务信息。

从2011年起,Facebook开始推出“捉虫赏金计划”,奖励向该公司报告安全漏洞的安全研究员、黑客和其他人士。Facebook并不是唯一一家这样做的公司。随着网络犯罪活动愈演愈烈,危害越来越大,谷歌和微软等一批科技公司也相继推出了类似的计划。

普拉卡什在其博文中解释说,在某些版本的Facebook中安全协议缺失,从而可以让黑客在合法用户毫不知情的情况下重新设置他们的账户密码。

在Facebook网站上,当你忘记登录密码而无法登录的时候,你可以使用该网站的密码重置功能来恢复登录。你可以输入你的手机号码、电子邮箱地址、用户名或真实姓名来确认你的账户。然后,Facebook就会给你发送一个六位数字的代码,你输入这个代码就可以重新设置密码。

一些黑客往往会向Facebook请求重置某个账户的密码,然后通过运行相关的程序来猜测Facebook可能会发出的六位数字代码,而不会等待从Facebook接收这个代码。Facebook主网的安全设置可以防止黑客这样投机取巧。在代码输入错误10到12次之后,该网站就会封住这个账户。但是,在Facebook的测试页面上如beta.facebook.com和mbasic.beta.facebook.com上,情况却发生了变化。普拉卡什称,Facebook主网上的反暴力破解攻击的安全措施在其他版本的网站上并不存在,因而给了黑客可趁之机。

普拉卡什尝试用暴力破解攻击的方法来攻击自己的账户,结果成功为自己的账户设置了新的密码,并访问到了账户中存储的各种信息。

在2月22日,普拉卡什向Facebook公司报告了这个安全漏洞。由于这个漏洞很严重,而且很多网络攻击者的技能足以利用这个漏洞,Facebook马上测试、确认和修复了这个漏洞。该公司还给普拉卡什提供了捉虫赏金以资鼓励。

本文转自d1net(转载)

时间: 2024-09-17 03:47:38

印度程序员发现FB致命安全漏洞 获1.5万美元奖励的相关文章

印度安全研究人员发现Facebook品牌主页Pages漏洞获1.6万美元奖励

Sureshkumar表示,他发现了一个IODR(不安全的直接对象引用)漏洞.任何发现这个漏洞的攻击者可以通过拦截Facebook服务器的HTTP请求,查找特定参数并进行修改.攻击者可以修改Facebook页面参数及Facebook用户参数等. Sureshkumar称, 他可以攻击任何Facebook Page 页面,包括奥巴马和比尔·盖茨等备受瞩目的人物. 在Sureshkumar私下将这一漏洞报告给Facebook后,该公司决定向其提供一定的现金奖励. 本文转自d1net(转载)

安全研究人员发现GitHub企业版多个漏洞 并获数万美元奖励

GitHub企业版是GitHub.com的本地版本,组织机构为平均每10个用户支付2500美元的年费.该产品承诺提供企业级别的安全,24/7技术支持.托管选项以及多种GitHub.com上不具备的管理员功能. GitHub企业版版本2.8.5.2.8.6和2.8.7发布于1月份,修复了多个严重和高危缺陷,包括能被用于绕过验证且可远程执行任意代码的漏洞. 安全研究人员发现GitHub企业版多个漏洞 并获数万美元奖励-E安全 发现这些漏洞的研究人员已开始公布研究成果,而来自GitHub和专家自己的消

致力于为客户找出软件漏洞的Bugcrowd获得了600万美元A轮融资

摘要: 致力于为客户找出软件漏洞的Bugcrowd近日获得了600万美元A轮融资,他们主要提供众包模式下的企业安全测试服务.本轮融资由Costanoa Venture Capital领投,Rally Ventures, Paladin Capital Group以及 致力于为客户找出软件漏洞的Bugcrowd近日获得了600万美元A轮融资,他们主要提供众包模式下的企业安全测试服务.本轮融资由Costanoa Venture Capital领投,Rally Ventures, Paladin Ca

谷歌奖励Chrome漏洞报告者1.4万美元

3月2日消息,据国外媒体报道,谷歌于本周一修复了19个Chrome浏览器漏洞,并向九位报告了这些漏洞的研究人员支付了共1.4万美元的奖励. 据悉,正如去年一样,谷歌在其举办的年度黑客竞赛"PwnOwn"开始之前,对其浏览器的安全性能进行了巩固.而这场年度黑客盛会将在加拿大温哥华举行. 本次谷歌将Chrome9.0.597版本修复了16个高危漏洞,该级别也是谷歌危险系统中的第二严重的危险级别了,另外3个为中等危险漏洞. 据悉,谷歌所支付的1.4万美元奖励是今年第二高的金额,主要奖励给报告

谷歌为鼓励程序员发现漏洞提供奖励

由于对更高安全性的渴望和一些不太健康的动机的推动,寻找安全漏洞的市场越来越大.谷歌于周三表示,为了提高用户在线使用软件的安全性,谷歌将支付程序员500美元至3133.70美元的金额来更新软件,以使用户广泛使用的开源软件更不容易遭受攻击. 随着"Chrome奖励计划"( Chrome reward program)和"漏洞奖励计划"( vulnerability reward program)的开展,谷歌已经提供了两种方式来奖励那些能够找到其浏览器和在线服务漏洞的人士

程序员修改出售网游装备揽金逾19万

羊城晚报讯 记者郑旭森,通讯员杨帆.钟国华报道:网游程序员苏某华利用特权账号登录一款著名网游的后台服务器,私自将网游内的低价值网游装备更改为高价值装备,再售出共获利人民币19万多元,被广州市天河区人民检察院依法起诉.近日,法院一审判决被告人苏某华犯职务侵占罪,判决有期徒刑二年,缓刑三年. 据查,在博×公司月收入1.5万至1.6万元人民币的被告人苏某华生于1981年,大学本科文化,其本人也玩"××西游"这个游戏,他对游戏中的游戏装备的市场价格比较了解.苏某华将从其他买家手中购得的低价值.

黑客发现Windows和IE漏洞 微软奖10万

网易科技讯 10月9日消息,据路透社报道,周二微软宣布,奖励一位发现了其软件中的安全漏洞的著名黑客专家10万多美元.这是迄今为止科技公司奖励黑客的最高数额.同时该公司也发布了备受瞩目的IE更新,修复了可用于发动远程攻击的一个漏洞.微软称,伦敦安全 咨询公司Context Information Security的漏洞研究主管詹姆斯·福肖(James Forshaw)因发现Windows中的新漏洞,赢得了微软颁发的第一个10万美元赏金,发现这个漏洞将允许微软开发出应对一整个攻击类别的防御技术.微软

利用ImageMagick命令执行漏洞拿下Facebook四万美元奖金

前言 我相信很多人都知道ImageMagick和它存在的漏洞,这个漏洞发现于2016年四月底,同时,由于许多插件都依赖于这个ImageMagick库,因此,这个漏洞的影响范围很大.有证据表明,关于这个漏洞的信息,发现它的研究人员是知道的,ImageMagick开发团队的人也知道,但是,糟糕的是,一些其它的人(坏人)也知道了这个漏洞,在2016年5月3日,在互联网上发现了这个漏洞的POC.许多研究人员发现了这个问题,而且应用程序还没有及时更新.但由于一些未知的原因,我不在其中,但这是在5月份. 漏

国外专家称黑客交易iOS漏洞售价达25万美元

中介交易 SEO诊断 淘宝客 云主机 技术大厅 12月13日,国际顶级的安全技术峰会SyScan360(http://www.syscan360.org/)首次在北京举行.国内最大的安全厂商360作为会议承办方,邀请了来自微软.谷歌等世界顶级专家演讲,360工程师任寰和王宇作为国内厂商代表也将分享最新的研究成果.在第一天会议上,来自COSEINC公司的高级分析师Moti Jospeh发表了题为<IE浏览器中的内存破坏利用>的主题演讲,受到现场数百名与会者的欢迎. 作为COSEINC公司的高级安