В платформе для знакомств Grindr исправили баг, позволявший захватывать чужие аккаунты - «Новости» » Новости мира Интернет
OpenAI запустила режим Lockdown Mode для защиты ChatGPT от кибератак - «Новости мира Интернет»
OpenAI запустила режим Lockdown Mode для защиты ChatGPT от кибератак - «Новости мира Интернет»
Google выпустила первую бета-версию Android 17 - «Новости мира Интернет»
Google выпустила первую бета-версию Android 17 - «Новости мира Интернет»
Яндекс Карты начали подстраивать маршруты под стиль вождения пользователей - «Новости мира Интернет»
Яндекс Карты начали подстраивать маршруты под стиль вождения пользователей - «Новости мира Интернет»
Джефф Безос намекнул Илону Маску, что его компания Blue Origin опередит SpaceX в новой лунной гонке - «Новости сети»
Джефф Безос намекнул Илону Маску, что его компания Blue Origin опередит SpaceX в новой лунной гонке - «Новости сети»
Китайская Unitree показала, как человекоподобный робот собирает детали для своих собратьев - «Новости сети»
Китайская Unitree показала, как человекоподобный робот собирает детали для своих собратьев - «Новости сети»
Количество пользователей спутникового интернета Starlink превысило 10 млн человек - «Новости сети»
Количество пользователей спутникового интернета Starlink превысило 10 млн человек - «Новости сети»
Власти США признали парниковые газы безопасными для людей — ДВС, уголь и нефть снова в игре - «Новости сети»
Власти США признали парниковые газы безопасными для людей — ДВС, уголь и нефть снова в игре - «Новости сети»
У NASA снова испортилась лунная ракета SLS — при попытке её заправить, топливо перестало поступать в баки - «Новости сети»
У NASA снова испортилась лунная ракета SLS — при попытке её заправить, топливо перестало поступать в баки - «Новости сети»
Anthropic представила Claude Opus 4.6 с поддержкой Agent Teams и контекстом на 1 млн токенов - «Новости мира Интернет»
Anthropic представила Claude Opus 4.6 с поддержкой Agent Teams и контекстом на 1 млн токенов - «Новости мира Интернет»
Apple планируют обновить ряд устройств в первой половине 2026 года - «Новости мира Интернет»
Apple планируют обновить ряд устройств в первой половине 2026 года - «Новости мира Интернет»
Новости мира Интернет » Новости » В платформе для знакомств Grindr исправили баг, позволявший захватывать чужие аккаунты - «Новости»
В платформе для знакомств Grindr исправили баг, позволявший захватывать чужие аккаунты - «Новости»

Xakep #257. Pivoting


  • Содержание выпуска

  • Подписка на «Хакер»


Французский ИБ-исследователь Вассим Буимадаген (Wassime Bouimadaghene), обнаружил опасную уязвимость в сервисе для ЛГБТ-знакомств Grindr. Какое-то время Буимадаген безуспешно пытался самостоятельно уведомить разработчиков о проблеме, но в итоге привлек к делу известного ИБ-эксперта Троя Ханта (Troy Hunt). Лишь когда Хант запросил контакт службы безопасности Grindr в Twitter, примерно за 90 минут компания оперативно устранила уязвимость.


Так как баг уже исправили, Трой Хант опубликовал детали уязвимости в своем блоге. Он объяснил, что специальный токен, который генерируется при сбросе пароля для учетной записи, можно было получить с помощью инструментов разработчика в браузере, так как тот возвращался прямо в теле ответа на запрос и мог быть найден в коде страницы. Чтобы выявить нужный шаблон, исследователям (или потенциальным злоумышленникам) достаточно было зарегистрировать учетную запись Grindr и запустить процесс сброса пароля.





В итоге уязвимость приводила к тому, что хакер мог сбросить пароль и захватить любую учетную запись в Grindr, если знал адрес электронной почты конкретного пользователя. Если же злоумышленник захватывал чужой аккаунт, он получал доступ ко всем данным пользователя, включая, его сообщения, ВИЧ-статус и личные фотографии.





«Это один из самых простых методов захвата аккаунтов, что я видел», — пишет Хант.  — Не понимаю, почему reset-токен, который должен быть секретным ключом, возвращается в теле ответа на анонимно отправленный запрос».


После устранения проблемы представители Grindr поблагодарили экспертов за бдительность и сообщили изданию TechCrunch, что они постараются создать условия, в которых исследователям будет проще сообщать о подобных ошибках, а также заявили, что уже работают над новой программой вознаграждения за уязвимости. Кроме того, в компании подчеркнули, что найденная уязвимость не использовалась злоумышленниками и была устранена вовремя.


Источник новостиgoogle.com

Xakep

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

CSS

Смотрите также

А что там на главной? )))



Комментарии )))