Car-tech

الضعف في Instagram على iPhone يسمح لاستيلاء على الحساب

حل مشكله تفعيل الايمو في جميع الدول العالم والعربيه برقم هاتفك للايفون imo?

حل مشكله تفعيل الايمو في جميع الدول العالم والعربيه برقم هاتفك للايفون imo?
Anonim

قام باحث أمني بنشر هجوم آخر يوم الجمعة على خدمة مشاركة الصور على الفيسبوك من Instagram مما قد يسمح للهاكر بالسيطرة على حساب الضحية.

تم تطوير الهجوم من قبل Carlos Reventlov حول الضعف الذي وجده داخل Instagram في منتصف نوفمبر. قام بإبلاغ Instagram عن المشكلة في 11 نوفمبر ، ولكن اعتبارا من يوم الثلاثاء الماضي ، لم يتم إصلاحه.

الثغرة الأمنية موجودة في الإصدار 3.1.2 من تطبيق Instagram ، الذي تم إصداره في 23 أكتوبر ، لـ iPhone. وجد Reventlov أنه في حين يتم تشفير بعض الأنشطة الحساسة ، مثل تسجيل الدخول وتحرير بيانات الملف الشخصي ، عند إرسالها إلى Instagram ، يتم إرسال البيانات الأخرى بنص عادي. قام بتجربة الهجومين على جهاز iPhone 4 يعمل بنظام iOS 6 ، حيث وجد المشكلة لأول مرة.

[المزيد من القراءة: كيفية إزالة البرامج الضارة من جهاز كمبيوتر يعمل بنظام Windows]

"عندما تبدأ الضحية بتطبيق Instagram ، سهل "يتم إرسال ملف تعريف الارتباط النصي إلى خادم Instagram" ، وكتب Reventlov. "بمجرد حصول المهاجم على ملف تعريف الارتباط ، فإنه قادر على صياغة طلبات HTTP خاصة للحصول على البيانات وحذف الصور."

يمكن اعتراض ملف تعريف الارتباط النصي العادي باستخدام هجوم رجل في المنتصف طالما أن الهاكر هو على نفس LAN (شبكة المنطقة المحلية) مثل الضحية. مرة واحدة يتم الحصول على ملف تعريف الارتباط ، يمكن للهاكر حذف أو تحميل الصور أو الوصول إلى صور شخص آخر من الأصدقاء مع الضحية.

تحقق شركة الأمن الدنماركية Secunia الهجوم وأصدرت استشاريا.

واصل Reventlov للدراسة إمكانات الضعف ووجدت أن ملف تعريف الارتباط يمكن أن يسمح أيضًا للهاكر بالسيطرة على حساب الضحية. مرة أخرى ، يجب أن يكون المهاجم على نفس LAN مثل الضحية.

يستخدم الاختراق طريقة تسمى انتحال ARP (بروتوكول تحليل العنوان) ، حيث يتم توجيه حركة مرور الويب الخاصة بالجهاز المحمول الخاص بالضحية عبر كمبيوتر المهاجم. كتب Reventlov أنه من الممكن بعد ذلك اعتراض ملف تعريف الارتباط النصي العادي.

باستخدام أداة أخرى لتعديل رؤوس مستعرض الويب أثناء الإرسال إلى خوادم Instagram ، يمكن تسجيل الدخول كضحية وتغيير الضحية. عنوان البريد الإلكتروني ، مما يؤدي إلى اختراق حساب. يعد الإصلاح في Instagram أمرًا سهلاً: يجب أن يستخدم الموقع دائمًا HTTPS لطلبات واجهة برمجة التطبيقات التي تحتوي على بيانات حساسة ، كتب Reventlov.

"لقد وجدت أن العديد من تطبيقات iPhone معرضة لمثل هذه الأشياء ولكن ليس كثيرًا جدًا تطبيقات مثل Instagram ، "كتب Reventlov في رسالة بريد إلكتروني إلى IDG News Service.

لا يمكن الوصول لمسؤولي Instagram أو Facebook على الفور يوم الاثنين. كتب Reventlov في تقاريره الاستشارية أنه تلقى ردا تلقائيا عندما قال Instagram لهذه القضية.

إرسال نصائح وتعليقات الأخبار إلى [email protected]. اتبعني على تويتر:jeremy_kirk