tinder漏洞让黑客只需一个电话号码就可以接管帐户

根据Appsecure的一份最新报告,最新发布的一项攻击让研究人员只需一个用户的电话号码就可以接管Tinder帐户。Tinder已更改其登录系统以抵御攻击,没有证据表明它在补丁发布之前被利用。不过,它提醒我们,许多登录系统仍然是多么脆弱,即使是基本的漏洞,当链接在一起时也会多么强大。...

根据Appsecure的一份最新报告,最新发布的一项攻击让研究人员只需一个用户的电话号码就可以接管Tinder帐户。Tinder已更改其登录系统以抵御攻击,没有证据表明它在补丁发布之前被利用。不过,它提醒我们,许多登录系统仍然是多么脆弱,即使是基本的漏洞,当链接在一起时也会多么强大。

该攻击利用了两个独立的漏洞:一个在Tinder中,另一个在Facebook的帐户工具包系统中,Tinder使用该系统管理登录。Account Kit漏洞暴露了用户的访问令牌(也称为“aks”令牌),使其可以通过带有相关电话号码的简单API请求访问。

这对于账户接管本身来说还不够,但Tinder的账户工具包实现有其自身的漏洞。Tinder的登录系统没有根据相关的客户端ID验证访问令牌,这意味着任何拥有有效访问令牌的人都可以接管整个帐户。将这两个漏洞链接在一起,研究人员就可以从一个电话号码开始完全接管一个Tinder帐户——完全访问用户的个人资料和聊天记录。

Appsecure在今年早些时候向Facebook和Twitter报告了该漏洞,并通过两家公司各自的漏洞奖励计划获得了5000美元和1250美元的奖励。”“我们很快解决了这个问题,”Facebook的一位代表告诉Verge,“我们非常感谢引起我们注意的研究人员。”

Tinder拒绝就报告的细节发表评论。”安全是Tinder的首要任务,”一位代表说,“但是,我们不讨论任何具体的安全措施或策略,以免向恶意黑客提供线索。”

美国东部时间下午3:45更新:更新内容包括Facebook的评论。

美国东部时间下午6:21更新:更新内容包括Tinder的评论。

  • 发表于 2021-08-23 00:39
  • 阅读 ( 75 )
  • 分类:互联网

你可能感兴趣的文章

如何保护你的在线约会档案免受跟踪者和身份黑客的攻击

... Tinder改变了游戏规则。它将在线约会转变成了一个无缝的图像流,只需轻轻一扫就可以将人抛弃。然而,Tinder绝不是网络约会的缩影。我不认为有多少人会不同意。”传统...

  • 发布于 2021-03-15 10:10
  • 阅读 ( 239 )

威胁移动安全的流行应用程序和游戏

... Twitter喜欢验证账户,所以你可能会认为Tinder也喜欢。事实上,很多人申请这个是为了让他们的对手相信他们就是他们所说的那个人。不幸的是,那是个骗局。Tinder根本不提供经过验证的账户。一个恶意的机器人...

  • 发布于 2021-03-17 05:52
  • 阅读 ( 201 )

你的sim卡被黑客攻击的两种方式(以及如何保护它)

... 然后他们就可以窃取你的电话号码,并将其链接到自己的设备上。无需取出SIM卡! ...

  • 发布于 2021-03-18 01:51
  • 阅读 ( 646 )

如何在facebook好友不知情的情况下使用tinder

... Tinder提供了另一种注册方法,可以链接到你的电话号码而不是Facebook。第一次创建帐户时,只需选择“使用电话号码登录”。 ...

  • 发布于 2021-03-18 01:53
  • 阅读 ( 350 )

如何一次性删除火药

... 如果您尝试再次使用电话号码、电子邮件或Facebook页面登录,Tinder将为您创建一个全新的个人资料。 ...

  • 发布于 2021-03-20 09:10
  • 阅读 ( 224 )

如何修复允许黑客查看你照片的ios漏洞

iOS最新版本中的一个新漏洞允许窃贼绕过你的密码查看你iPhone和iPad上的照片! ...

  • 发布于 2021-03-22 19:15
  • 阅读 ( 258 )

facebook黑客攻击影响5000万账户

...约5000万Facebook用户的账户可能被访问,这是一次重大安全漏洞的一部分。这是由于一个或多个未知方利用Facebook代码中的漏洞并因此窃取访问令牌。 ...

  • 发布于 2021-03-23 13:12
  • 阅读 ( 182 )

什么是凭证填充攻击?

...接管帐户的难度。这些依赖于第二种验证方式,即向您的电话号码发送代码,同时要求您输入用户名和密码。 ...

  • 发布于 2021-03-29 01:50
  • 阅读 ( 279 )

你从facebook注销了吗?因为5000万人被黑客攻击了

...式监管的呼声。也应该如此。 相关报道:Facebook利用你的电话号码来定位广告,你无法阻止

  • 发布于 2021-04-04 09:47
  • 阅读 ( 168 )

如何使用tinderizer、instapaper或pocket将文章发送到kindle供以后阅读

...)你可以选择一个最适合你的工作流程的工具。第一个是Tinderizer,一个简单的一键式文章格式化程序。第二种是使用像Instapaper或Pocket这样的服务,它可以让你把文章保存起来,以便以后在Kindle和iOS和Android的移动应用程序中阅读...

  • 发布于 2021-04-08 18:13
  • 阅读 ( 208 )
proc0170
proc0170

0 篇文章

相关推荐