Redazione RHC : 8 Marzo 2024 12:21
Il ricercatore nepalese di sicurezza informatica Sameep Aryal ha fatto la storia scoprendo una vulnerabilità nel sistema di reimpostazione della password di Facebook che consentiva a un utente malintenzionato di impossessarsi di qualsiasi account senza alcuna azione da parte della vittima.
La scoperta non solo ha fruttato ad Aryal un compenso record da parte dell’azienda, ma anche il primo posto nella White Hat Hacker Hall of Fame di Facebook per il 2024. L’importo della ricompensa, però, resta sconosciuto.
Aryal ha scoperto che la funzione di reimpostazione della password di Facebook non aveva limiti al numero di volte in cui poteva essere richiesta, consentendo di effettuare attacchi senza l’intervento dell’utente. L’aggressore ha potuto inviare una richiesta per reimpostare la password e utilizzare la forza bruta per indovinare il codice di sicurezza a 6 cifre.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
La ricerca di Aryal ha dimostrato che quando si reimpostava una password tramite Android Studio, all’utente veniva richiesto di ricevere un codice di sicurezza tramite una notifica su Facebook e il codice rimaneva valido per 2 ore anche se venivano effettuati tentativi falliti di inserimento. Aryal ha notato che, a differenza del ripristino degli SMS, il codice non è stato invalidato dopo diversi tentativi falliti.
Utilizzando la forza bruta, Aryal è riuscita a testare in un’ora tutte le possibili combinazioni di codici, individuando una vulnerabilità che permetteva di visualizzare il codice direttamente nella notifica senza doverci cliccare sopra. Aryal ha segnalato il difetto a Facebook il 30 gennaio 2024 e il problema è stato risolto entro il 2 febbraio.
Una vulnerabilità di sicurezza critica nei Servizi Desktop remoto di Windows, monitorata con il codice CVE-2025-32710, consente ad aggressori non autorizzati di eseguire codice arbitrario in...
Ghost Security, noto anche come GhostSec, è un gruppo hacktivista emerso nel contesto della guerra cibernetica contro l’estremismo islamico. Le sue prime azioni risalgono alla fase success...
Gli analisti di Cisco Talos hanno segnalato che le infrastrutture critiche in Ucraina sono state attaccate da un nuovo malware che distrugge i dati chiamato PathWiper. I ricercatori scrivono...
“Se mi spegnete, racconterò a tutti della vostra relazione”, avevamo riportato in un precedente articolo. E’ vero le intelligenze artificiali sono forme di comunicazione basa...
Negli ultimi giorni è stato pubblicato su GitHub un proof-of-concept (PoC) per il bug di sicurezza monitorato con il codice CVE-2025-32756, una vulnerabilità critica che interessa diversi pr...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006