2009-10-16 85 views
1
  1. 你的朋友連接到Facebook和檢查「記住我」。
  2. Facebook在瀏覽器上創建一個cookie。
  3. 你的朋友去洗手間。
  4. 您從他的瀏覽器及其數據中竊取您朋友的Cookie。
  5. 你回家後用這些數據製作這些餅乾。

假設Facebook的不相關聯餅乾+ IP,您可以訪問Facebook頁面。編輯:確實,Facebook不檢查IP。這是侵入Facebook應用程序的有效方法嗎? (可能還有Facebook)?

現在,讓我們來看看Facebook連接。這是關鍵。

  1. 用戶通過按下按鈕 「連接」。
  2. Facebook的設置瀏覽器,您的應用程序的後臺程序讀取,以確定用戶進行身份驗證的cookie。然後,將此FB-cookie-id與系統中的用戶相關聯。

如果您的系統不檢查IP,那麼理論上僞造的cookie將允許您訪問到所使用Facebook連接的應用程序。然後您可以訪問到應用程序,

有效期是說,做Facebook Connect來增加安全級別時,你應該檢查IP?但即使你這樣做了,也有人評論了IP欺騙。

@everybody誰寫着「物理訪問」:

是的,我同意的物理訪問的概念,使這個問題微不足道。但是,這是應用程序必須注意的漏洞。當然,Facebook簡介/毫無價值的應用程序並不重要......但如果應用程序是銀行系統呢?我只是說,如果花旗銀行或美國銀行使用「Facebook連接」(這將是愚蠢的,但我們假設),那麼這種方法將被證明是訪問其帳戶的簡單方法。

因此,Facebook連接不應該與任何「重要」的使用。對?

+7

6.你的朋友是不是你的朋友了:P。 – 2009-10-16 22:26:30

+9

平心而論,任何盒物理訪問意味着你擁有它,所以我覺得這個問題是重dundant。例如,你的朋友可能已經將他的瀏覽器設置爲記住密碼,並且以明文形式打開和查看這些內容是微不足道的。 – 2009-10-16 22:28:18

+0

即使系統/ cookie確實檢查IP,您是否仍然欺騙IP? – 2009-10-16 22:30:10

回答

7

另一種選擇是,在你的朋友去洗手間之後,你可以竊取他的錢包並使用裏面的現金來賄賂他的女朋友,以便給你他的Facebook密碼,從而使他的所有使用Facebook Connect的應用程序變得脆弱。

+1

另外,通過將cookie竊取到經過驗證的會話中,您已將所有會話都截獲到Web應用程序。請記住,HTTP是無狀態的,並且沒有規定Web應用程序上的一個會話不能移動超過1個IP地址。例如,我現在登錄到gmail,當我今晚回家時,儘管我的IP已經改變,但我仍然會登錄到gmail事件。如果我使用FB Connect進行身份驗證,而不是我的谷歌身份證,我不想重新進行身份驗證。 – 2009-10-16 22:47:13

0

號要偷你的朋友的cookies,您需要將機器的物理訪問,如果你有一個儲存一切有脆弱的你。 Facebook可以或不應該做任何事情來阻止這種情況發生。

+0

我相信Facebook會通過未加密的連接發送cookie。因此,WiFi通常足以竊取cookie。沒有必要進入場所。 – 2009-10-17 04:09:06

1

然後你的周圍的WiFi網絡去的問題,這將使「記住我」選項無用

0

有,你可以爲了破解一個Facebook帳戶跟着很多方式。例如,你可以從學習一些基本的黑客方法開始(其中有成千上萬的方法),並嘗試將它們組合在一起。 其中一些是:

  • 鍵盤記錄器。
  • 拒絕服務(DOS \ DDoS)攻擊
  • 水洞攻擊。
  • 僞造WAP。
  • 竊聽(被動攻擊)
  • 釣魚。
  • 病毒,木馬
  • 點擊劫持的攻擊。

OFC,也有很多在互聯網上的工具,有可能幫助你,有些是免費的(其中大部分是假的),有些是付費(他們幾個是假的。有例如在荷蘭,這是免費的,它成功地破解3個帳戶出10,我根據其安全保護的網站。你可以give it a try here

祝你好運!

相關問題