Wie heeft er niet geprobeerd of gezocht naar manieren om een āāFacebook-account te hacken? Een hacker uit CaliforniĆ« (VS) probeerde ook zijn eigen verkenning en vond een formulier om Facebook-wachtwoorden te kraken, waarmee hij elk gebruikerswachtwoord opnieuw kan instellen.
Ja, een kritieke storing in Facebook stelt een hacker in staat meerdere Facebook-accounts te hacken.
Pas op! Een hacker vindt een manier om meerdere Facebook-accounts te hacken
Door een zeer kritieke storing in Facebook kan een hacker inloggen op meerdere Facebook-accounts. Wie heeft er niet geprobeerd of gezocht naar manieren om een āāFacebook-account te hacken?
Een hacker uit Californiƫ (VS) probeerde ook zijn eigen verkenning en vond een formulier om Facebook-wachtwoorden te kraken, waarmee hij elk gebruikerswachtwoord opnieuw kan instellen.
Zoals we allemaal weten, gebruikt Facebook in feite een uniek algoritme dat een willekeurige 6-cijferige toegangscode genereert die 10ā¶ = 1.000.000 mogelijke combinaties is.
Echter, de hacker, Gurkirat Singh, legde in een blogpost uit dat āhet zou kunnen betekenen dat als 1 miljoen mensen binnen een korte tijd een wachtwoord aanvragen, zodat niemand hun code gebruikt om het wachtwoord opnieuw in te stellen, dan 1.000.0001 mensen een code aanvragen krijgt een toegangscode die al aan iemand uit de batch is toegewezenā.
Wat de hacker Gurkirat Singh probeerde uit te leggen?
Kortom, wanneer meer dan 1.000.000 gebruikers op dat moment een wachtwoordreset aanvragen, moet de socialemediagigant Facebook de dubbele codes voor meerdere gebruikers opslaan. Ja, dit betekent dat meer dan twee mensen dezelfde resetcode hebben en om dit voor zijn doel te gebruiken, heeft de hacker Gurkirat Singh een nieuwe manier bedacht om de code in 2 miljoen wachtwoordwijzigingsverzoeken naar Facebook te sturen.
Eenvoudiger wordt het niet! #Hacken #Facebook https://t.co/2vi14s1Qtp
ā Gurkirat (@GurkiratSpeca) 25 augustus 2016
Gewoonlijk zijn de Facebook-ID’s 15-cijferig, terwijl de hacker Gurkirat Singh query’s op Facebook Graph API deed om te zien welke ID’s geldig waren door simpelweg 100.000.000.000.000 te gebruiken. Maar het is alleen mogelijk als u geautoriseerde Facebook-apps hebt. Hierna kunt u de ID in de URL invoeren, zoals “www.facebook.com/[ID]ā zodra de match is gevonden. Het zal automatisch de ID veranderen in een gebruikersnaam.

De hacker Gurkirat Singh gebruikte een reeks commando’s in een bestand dat kan worden uitgevoerd zonder te worden gecompileerd om gebruikersgedrag te simuleren wanneer een toegangscode vereist is. Het vraagt āāeenvoudig om een āātoegangscode voor elke gebruiker in het eerder gemaakte JSON-bestand. De Gurkirat Singh gebruikte een proxyserver die luisterde naar HTTP-verzoeken en vervolgens een willekeurig IP-adres toewees aan elk verzoek voor het IP-probleem.
De hacker vertelde Hacker News: “Ik had nooit gedacht dat een bedrijf zo groot als Facebook vatbaar zou zijn voor pure rekenkracht. De werkzaamheid van de bug die ik vond, was precies daarop gebaseerdā.
Ze voegden er ook aan toe dat āik door Facebook werd geĆÆnformeerd dat de patch is toegepast en dat ze agressief zijn begonnen met het afknijpen van het IP-adres. Gezien een veel grotere pool van IP-adressen die een wereldwijde netwerkstroom kunnen simuleren in combinatie met weinig social engineering, betwijfel ik nog steeds of hun patch sterk genoeg is om deze kwetsbaarheid te verminderen.