2009-10-16 29 views
1
  1. 你的朋友连接到Facebook和检查“记住我”。
  2. Facebook在浏览器上创建一个cookie。
  3. 你的朋友去洗手间。
  4. 您从他的浏览器及其数据中窃取您朋友的Cookie。
  5. 你回家后用这些数据制作这些饼干。

假设Facebook的不相关联饼干+ IP,您可以访问Facebook页面。编辑:确实,Facebook不检查IP。这是侵入Facebook应用程序的有效方法吗? (可能还有Facebook)?

现在,让我们来看看Facebook连接。这是关键。

  1. 用户通过按下按钮 “连接”。
  2. Facebook的设置浏览器,您的应用程序的后台程序读取,以确定用户进行身份验证的cookie。然后,将此FB-cookie-id与系统中的用户相关联。

如果您的系统不检查IP,那么理论上伪造的cookie将允许您访问到所使用Facebook连接的应用程序。然后您可以访问到应用程序,

有效期是说,做Facebook Connect来增加安全级别时,你应该检查IP?但即使你这样做了,也有人评论了IP欺骗。

@everybody谁写着“物理访问”:

是的,我同意的物理访问的概念,使这个问题微不足道。但是,这是应用程序必须注意的漏洞。当然,Facebook简介/毫无价值的应用程序并不重要......但如果应用程序是银行系统呢?我只是说,如果花旗银行或美国银行使用“Facebook连接”(这将是愚蠢的,但我们假设),那么这种方法将被证明是访问其帐户的简单方法。

因此,Facebook连接不应该与任何“重要”的使用。对?

+7

6.你的朋友是不是你的朋友了:P。 – 2009-10-16 22:26:30

+9

平心而论,任何盒物理访问意味着你拥有它,所以我觉得这个问题是重dundant。例如,你的朋友可能已经将他的浏览器设置为记住密码,并且以明文形式打开和查看这些内容是微不足道的。 – 2009-10-16 22:28:18

+0

即使系统/ cookie确实检查IP,您是否仍然欺骗IP? – 2009-10-16 22:30:10

回答

7

另一种选择是,在你的朋友去洗手间之后,你可以窃取他的钱包并使用里面的现金来贿赂他的女朋友,以便给你他的Facebook密码,从而使他的所有使用Facebook Connect的应用程序变得脆弱。

+1

另外,通过将cookie窃取到经过验证的会话中,您已将所有会话都截获到Web应用程序。请记住,HTTP是无状态的,并且没有规定Web应用程序上的一个会话不能移动超过1个IP地址。例如,我现在登录到gmail,当我今晚回家时,尽管我的IP已经改变,但我仍然会登录到gmail事件。如果我使用FB Connect进行身份验证,而不是我的谷歌身份证,我不想重新进行身份验证。 – 2009-10-16 22:47:13

0

号要偷你的朋友的cookies,您需要将机器的物理访问,如果你有一个储存一切有脆弱的你。 Facebook可以或不应该做任何事情来阻止这种情况发生。

+0

我相信Facebook会通过未加密的连接发送cookie。因此,WiFi通常足以窃取cookie。没有必要进入场所。 – 2009-10-17 04:09:06

1

然后你的周围的WiFi网络去的问题,这将使“记住我”选项无用

0

有,你可以为了破解一个Facebook帐户跟着很多方式。例如,你可以从学习一些基本的黑客方法开始(其中有成千上万的方法),并尝试将它们组合在一起。 其中一些是:

  • 键盘记录器。
  • 拒绝服务(DOS \ DDoS)攻击
  • 水洞攻击。
  • 伪造WAP。
  • 窃听(被动攻击)
  • 钓鱼。
  • 病毒,木马
  • 点击劫持的攻击。

OFC,也有很多在互联网上的工具,有可能帮助你,有些是免费的(其中大部分是假的),有些是付费(他们几个是假的。有例如在荷兰,这是免费的,它成功地破解3个帐户出10,我根据其安全保护的网站。你可以give it a try here

祝你好运!

相关问题