[[{"content_id":438160,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"وصله‎ حفره‌ی اینستاگرام","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"وصله&lrm;ی حفره&zwnj;ی اینستاگرام که ۲۰ میلیون حساب کاربری را در معرض خطر قرار می&zwnj;داد.\r\n\r\n\r\n\r\nبه گزارش واحد متخصصین سایبربان؛ مشاوره امنیتی به نام آرن سوینن، می&zwnj;گوید اینستاگرام حفره&zwnj;های احراز هویت&nbsp;brute force&nbsp;را که موجب سرقت ۲۰ میلیون حساب کاربری این شبکه اجتماعی می&zwnj;شد، وصله کرده است.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nاین کارمند شرکت امنیت اطلاعات&nbsp;NVISCO&nbsp;گفته است که نبود کنترل&zwnj;کننده&zwnj;هایی برای احراز هویت به همراه آسیب&zwnj;پذیری مستقیم اشیاء ناامن موجب می&zwnj;شد که مهاجمان بتوانند حدود ۴ درصد از حساب&zwnj;های این شبکه را در وضعیت قفل موقت نگه&zwnj;دارند.&nbsp;\r\n\r\nفیس&zwnj;بوک که صاحب شبکه&zwnj;ی اینستاگرام است مبلغ ۵۰۰۰ دلار پاداش را برای گزارش این حفره&zwnj;ها به سویین پرداخت و ظرف مدت ده روز پس از دریافت گزارش، در اوایل ماه حفره&zwnj;ها را وصله کرد.&nbsp;\r\n\r\nسوینن یک پیوند تأیید حساب کاربری را که برای حساب آزمایشی خودساخته بود، پیدا کرد و سپس شروع به شمارش حساب&zwnj;های کاربری در نشانی آدرس برای آزمایش یک&zwnj;میلیون حساب کرد.&nbsp;\r\n\r\nفرم تأییدیه برای حساب&zwnj;های متعدد متفاوت بود. برخی از آن&zwnj;ها آسیب&zwnj;پذیری امنیتی نداشتند و درحالی&zwnj;که برخی دیگر به مهاجم اجازه دسترسی به&zwnj;حساب را می&zwnj;دادند.&nbsp;\r\n\r\nاز این حساب&zwnj;های مورد آزمایش قرارگرفته، حدود ۳۹۰۰۰ مورد با تغییر شماره تلفن مربوط به&zwnj;حساب قابل&zwnj;دسترسی بودند، شاهکاری که علاوه بر آن موجب نشان داده شدن شماره تلفن کاربر در فرم از قبل پرشده می&zwnj;شد.&nbsp;\r\n\r\nمهاجم می&zwnj;توانست نشانی&zwnj;های رایانامه ۱۷۰۰ حساب کاربری را تغییر دهد.&nbsp;\r\n\r\nسوینن می&zwnj;گوید:&zwnj; &laquo;این مورد می&zwnj;تواند هنگامی وحشتناک&zwnj;تر شود که مهاجم ازیک&zwnj;طرف اطلاعات مهم و حساس حساب کاربری را جمع&zwnj;آوری کند (نظیر شماره تلفن&zwnj;ها) و از طرف دیگر به&zwnj;راحتی شماره تلفن مرتبط با حساب کاربری شخص را به&lrm;روزرسانی کند. بعدازاینکه او موفق شد یک شماره تلفن جدید را وارد کند، می&zwnj;تواند رمز عبور را با گزینه&zwnj;ی &laquo;تنظیم مجدد رمز عبور با پیامک&raquo; عوض کند و کاملاً حساب کاربری شخص قربانی را به دست گیرد&raquo;.&nbsp;\r\n\r\nسوینن می&zwnj;گوید که یک بررسی دستی سریع نشان داد که بسیاری از این شماره تلفن&zwnj;های در معرض قرارگرفته &laquo;شماره&zwnj;های شخصی افراد&raquo; بودند که حساب&zwnj;های آن&lrm;ها با داشتن &laquo;تعداد زیادی&raquo; دنبال کننده، چند هفته غیرفعال بوده است.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n\r\n\r\nnews.asis.io","content_html":"<h1>وصله‎ی حفره‌ی اینستاگرام که ۲۰ میلیون حساب کاربری را در معرض خطر قرار می‌داد.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">به گزارش واحد متخصصین سایبربان؛ مشاوره امنیتی به نام آرن سوینن، می‌گوید اینستاگرام حفره‌های احراز هویت <\/span><span dir=\"ltr\" style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">brute force<\/span><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\"> را که موجب سرقت ۲۰ میلیون حساب کاربری این شبکه اجتماعی می‌شد، وصله کرده است. <\/span><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">این کارمند شرکت امنیت اطلاعات <span dir=\"ltr\">NVISCO<\/span> گفته است که نبود کنترل‌کننده‌هایی برای احراز هویت به همراه آسیب‌پذیری مستقیم اشیاء ناامن موجب می‌شد که مهاجمان بتوانند حدود ۴ درصد از حساب‌های این شبکه را در وضعیت قفل موقت نگه‌دارند. <\/p>\n\n<p dir=\"rtl\">فیس‌بوک که صاحب شبکه‌ی اینستاگرام است مبلغ ۵۰۰۰ دلار پاداش را برای گزارش این حفره‌ها به سویین پرداخت و ظرف مدت ده روز پس از دریافت گزارش، در اوایل ماه حفره‌ها را وصله کرد. <\/p>\n\n<p dir=\"rtl\">سوینن یک پیوند تأیید حساب کاربری را که برای حساب آزمایشی خودساخته بود، پیدا کرد و سپس شروع به شمارش حساب‌های کاربری در نشانی آدرس برای آزمایش یک‌میلیون حساب کرد. <\/p>\n\n<p dir=\"rtl\">فرم تأییدیه برای حساب‌های متعدد متفاوت بود. برخی از آن‌ها آسیب‌پذیری امنیتی نداشتند و درحالی‌که برخی دیگر به مهاجم اجازه دسترسی به‌حساب را می‌دادند. <\/p>\n\n<p dir=\"rtl\">از این حساب‌های مورد آزمایش قرارگرفته، حدود ۳۹۰۰۰ مورد با تغییر شماره تلفن مربوط به‌حساب قابل‌دسترسی بودند، شاهکاری که علاوه بر آن موجب نشان داده شدن شماره تلفن کاربر در فرم از قبل پرشده می‌شد. <\/p>\n\n<p dir=\"rtl\">مهاجم می‌توانست نشانی‌های رایانامه ۱۷۰۰ حساب کاربری را تغییر دهد. <\/p>\n\n<p dir=\"rtl\">سوینن می‌گوید:‌ «این مورد می‌تواند هنگامی وحشتناک‌تر شود که مهاجم ازیک‌طرف اطلاعات مهم و حساس حساب کاربری را جمع‌آوری کند (نظیر شماره تلفن‌ها) و از طرف دیگر به‌راحتی شماره تلفن مرتبط با حساب کاربری شخص را به<span dir=\"ltr\">‎<\/span>روزرسانی کند. بعدازاینکه او موفق شد یک شماره تلفن جدید را وارد کند، می‌تواند رمز عبور را با گزینه‌ی «تنظیم مجدد رمز عبور با پیامک» عوض کند و کاملاً حساب کاربری شخص قربانی را به دست گیرد». <\/p>\n\n<p dir=\"rtl\">سوینن می‌گوید که یک بررسی دستی سریع نشان داد که بسیاری از این شماره تلفن‌های در معرض قرارگرفته «شماره‌های شخصی افراد» بودند که حساب‌های آن<span dir=\"ltr\">‎<\/span>ها با داشتن «تعداد زیادی» دنبال کننده، چند هفته غیرفعال بوده است. <\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n<div class=\"resours\" style=\"border:0px;font-size:16px;margin:0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;color:rgb(51,51,51);line-height:27.2px;text-align:justify;background-color:rgb(255,255,255);\">\n<div class=\"field field-name-field-resourse field-type-text field-label-inline clearfix\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-label\" style=\"border:0px;margin:0px;padding:0px;font-weight:bold;float:right;\">منبع: <\/div>\n\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;float:right;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">news.asis.io<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-05-28 10:05:44","content_date_event":"2016-05-28 10:05:44","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-05-28 10:06:41","content_date_register":"2016-05-28 10:06:41","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201605\/42000_2852999116_150_104.webp","300":".\/cache\/184\/attach\/201605\/42000_2852999116_260_180.webp","400":".\/cache\/184\/attach\/201605\/42000_2852999116_260_180.webp","600":".\/cache\/184\/attach\/201605\/42000_2852999116_260_180.webp","900":".\/cache\/184\/attach\/201605\/42000_2852999116_260_180.webp","1200":".\/cache\/184\/attach\/201605\/42000_2852999116_260_180.webp"},"ext":"png","file_media":1,"token":2852999116,"files":{"original":{"url":".\/file\/184\/attach\/201605\/42000_2852999116.png","width":260,"height":180,"size":0}}}]}]]