实战 | 记一次3000美金的Instagram绕过电子邮件确认漏洞挖掘经历

VSole2022-08-12 07:34:15

Instagram 绕过电子邮件确认漏洞挖掘

这个故事是关于一个逻辑漏洞,它帮助我绕过电子邮件确认过程并将任意未经确认的电子邮件添加到 Instagram 帐户。

这从我测试 Instagram 的密码重置选项开始。

Instagram 向我们发送了一个用于重置密码或直接登录帐户的魔术链接。

此链接提供了一个敞开的大门,我们可以通过它直接进入我们的 Instagram 帐户。

这个漏洞围绕着这个神奇的链接而展开,让我们看看是如何利用的吧?

1.攻击者在他的 Instagram 帐户中添加了他自己的attacker@email.com,但未确认。

2.从密码重置选项攻击者请求密码重置链接(魔术链接)。

  1. 3. 攻击者进入他的 Instagram 帐户设置并将电子邮件更改为受害者电子邮件victim@email.com
  2. 4. 在同一个浏览器中,攻击者打开了魔法链接,魔法发生了!
  3. 5. 受害者的电子邮件victim@email.com 已在攻击者的Instagram 帐户中自动确认。
  4. 6. 受害者的身份(电子邮件)在 Instagram 被盗。

漏洞的披露时间表:

2021 年 2 月 7 日:报告已发送

2021 年 2 月 10 日:报告分类

2021 年 3 月 4 日:Facebook 确认已部署修复程序

2021 年 3 月 14 日:奖励 3000 美元的赏金

Facebook 安全团队的解释:

漏洞挖掘instagram
本作品采用《CC 协议》,转载必须注明作者和本文链接
Instagram 绕过电子邮件确认漏洞挖掘这个故事是关于一个逻辑漏洞,它帮助我绕过电子邮件确认过程并将任意未经确认的电子邮件添加到 Instagram 帐户。Instagram 向我们发送了一个用于重置密码或直接登录帐户的魔术链接。攻击者进入他的 Instagram 帐户设置并将电子邮件更改为受害者电子邮件victim@email.com。已在攻击者的Instagram 帐户中自动确认。
记一次NFT平台的存储型XSS和IDOR漏洞这是我在 NFT 市场中发现的一个令人兴奋的安全问题,它允许我通过链接 IDOR 和 XSS 来接管任何人的帐户,以实现完整的帐户接管漏洞。我们能够用我们自己的价值观修改受害者用户的个人资料。现在我们可以提出任何其他请求来执行其他经过身份验证的操作,例如出售艺术品或转让或删除用户的艺术品漏洞披露
网络攻防对抗不断演化升级,人工智能因其具备自学习和自适应能力,可为自动化网络攻防提供助力,已成为网络攻防的核心关键技术之一。
9月13日,工业和信息化部发布《网络产品安全漏洞收集平台备案管理办法(征求意见稿)》9月14日消息,中共中央办公厅、国务院办公厅近日印发了《关于加强网络文明建设的意见》(以下简称《意见》)
海上运输对全球多地的经济可持续性至关重要。七名研究人员结合海事行业的最新技术,对船上系统和港口服务环境中的基础设施进行了分类,并对网络攻击进行了分类。由于全球导航卫星系统(GNSS)是许多海事基础设施的关键子类别,因此成为网络攻击的目标。物联网和大数据等新的支持技术的集成水平不断提高,推动了网络犯罪的急剧增加。然而,更大的系统集成通过促进自主船舶运营、更多地开发智能港口、降低人力水平、以及显著改善
2021年数字安全大事记
2022-01-01 19:38:39
2021年可谓是数字安全时代的开启元年。习近平总书记在2021年世界互联网大会乌镇峰会开幕的贺信中强调,“筑牢数字安全屏障,让数字文明造福各国人民,推动构建人类命运共同体。” 中央网络安全和信息化委员会在2021年11月印发了《提升全民数字素养与技能行动纲要》,纲要在部署的第六个主要任务中明确了“提高数字安全保护能力”的要求。
当前,以大数据、物联网、人工智能为核心的数字化浪潮正席卷全球,全世界每时每刻都在产生大量的数据,人类产生的数据总量呈指数级增长。面对如此巨大的数据规模,如何采集并进行转换、存储以及分析,是人们在数据开发利用过程中面临的巨大挑战。其中,数据采集又是所有数据处理行为的前提。
在以美国为首的西方国家对我国实施舆论压制、发动颜色革命的过程中,往往通过在网络上炮制一系列热点事件议题,潜移默化地改变民众文化信仰和意识形态。这类认知威胁存在一定的特征,在事件深度发酵的前期,能够通过相关手段进行甄别和预防。依据国际化视角对我国当前可能面临的主要网络认知威胁种类、威胁来源进行分析总结,并从技术层面给出相关能力建设启示,为认知主动防御策略的制定和系统建设提供思路。
0x01 确定目标无目标随便打,有没有自己对应的SRC应急响应平台不说,还往往会因为一开始没有挖掘漏洞而随意放弃,这样往往不能挖掘到深层次的漏洞。所以在真的想要花点时间在SRC漏洞挖掘上的话,建议先选好目标。0x02 确认测试范围前面说到确定测什么SRC,那么下面就要通过一些方法,获取这个SRC的测试范围,以免测偏。
漏洞挖掘工具—afrog
2023-03-20 10:20:07
-t http://example.com -o result.html2、扫描多个目标 afrog -T urls.txt -o result.html例如:urls.txthttp://example.comhttp://test.comhttp://github.com3、测试单个 PoC 文件 afrog?-t http://example.com -P ./testing/poc-test.yaml -o result.html4、测试多个 PoC 文件 afrog?
VSole
网络安全专家