Razočarani programer objavio Instasheep, alat za hakovanje Instagram naloga

Stivi Grejem, programer iz Londona, koji je pre godinu dana otkrio sigurnosni propust u Instragramu, zaprepašćen time što ga Facebook još uvek nije ispravio objavio je alat koji je nazvaoInstasheep po ugledu na alat Firesheep, ekstenziju za Firefox koja je objavljena 2010. godine i koja se mogla koristiti za kompromitovanje online naloga, između ostalog, i Facebook naloga.

v1_7894_Screenshot_13

Grejem tvrdi da je Facebook odbio da ga nagradi za informacije o propustu koji je otkrio pre godinu dana, pod izgovorom da su u kompaniji znali za problem na koji im je on ukazao. Problem je u popularnoj Instagram aplikaciji za Appleove uređaje jer propust na koji Grejem ukazuje može dovesti do preotimanja Instagram naloga, ako žrtva i napadač koriste istu javnu Wi-Fi mrežu.

Grejem je uspeo da presretne saobraćaj Instagram aplikacije za iOS i da dođe do kolačića sesije koji su mu omogućili da preotme nalog.

Propust nije nov jer je poznato da Instragram nije u potpunosti implementirao šifrovanu komunikaciju tako da je lako moguće presretanje kolačića sesije uz pomoć besplatnih i javno dostupnih alata i njihovo učitavanje u web browser koje omogućava napadaču pristup Instragram nalogu bez identifikacije.

Prijavljivanje na servis se obavlja preko šifrovane konekcije ali prikrivena komunikacija sa kolačićima se obavlja bez enkripcije.

Sa pristupom koji dobije na ovakav način, napadač može da radi sa nalogom sve što može i vlasnik naloga – da dodaje novi sadržaj, ostavlja komentare i unosi različite izmene. Podrazumeva se da napadač nije dobronameran, pa bi kompromitovani nalog mogao biti iskorišćen za slanje spama ili usmeravanje onih koji prate nalog na stranice sa malicioznim fajlovima. Mogućnosti za napadača su neograničene.

Stivi Grejem je objavio svoj proof-of-concept alat nakon razmene poruka sa Facebookovim timom za bagove. On je obavestio svoje folovere na Twitteru da je Facebook odbio da ga nagradi za informacije o bagu i najavio da je sledeći korak objavljivanje automatizovanog alata za masovno preotimanje naloga. On je rekao da misli da je reč o veoma ozbiljnom bagu i zamolio Facebook da reši ovaj problem.

Grejem se nada da će objavljivanjem alata kojim je moguće za kratko vreme preoteti mnogo Instagram naloga uspeti da skrene pažnju na problem, isto onako kako se to desilo sa pomenutim alatom Firesheep pre nekoliko godina.

Grejem nije jedini koji je ovakav problem prijavio Facebooku. Ove nedelje, isti bag u Instragam aplikaciji za Android kompaniji Facebook koja vlasnik Instagrama prijavio je i jedan drugi istraživač, Mazin Ahmed. I njemu je iz Facebooka odgovoreno da znaju za problem i da rade na njegovom rešenju, ali iz kompanije nisu precizirali kada će problem biti rešen.

Facebook nije komentarisao tvrdnje Stivija Grejema, ali je jedan od osnivača Instagrama, Majk Kriger izjavio da Instagram sve više koristi potpuno šifrovanje, kao i da je servis „Instagram Direct“, koji omogućava deljenje fotografija manjim grupama ljudi, u potpunosti zaštićen. Razlog zbog čega se kasni sa tranzicijom na https jeste taj što Instagram ne želi da to utiče na performanse servisa, objasnio je Kriger.

izvor: http://www.informacija.rs