ANTICHAT

ANTICHAT (https://forum.antichat.xyz/index.php)
-   Уязвимости CMS / форумов (https://forum.antichat.xyz/forumdisplay.php?f=16)
-   -   Какие уязвимости с 2fa в андроид приложении? (https://forum.antichat.xyz/showthread.php?t=582912)

Местный 18.01.2024 02:57

Всем привет! Хотел узнать какие могут быть уязвимости в андроид приложении с гугл 2fa. Суть в чем, я зарегистрировал аккаунт на сервисе, поставил туда 2фа. Человек говорит нашел там 0day и может без проблем войти в аккаунт введя рандомный шестизначный код (условно 123456), он видит мою статистику, мои персональные данные, но при этом ничего менять не может. В чем суть уязвимости? Как это могло произойти. Это точно не брутфорс. Если что он не говорит

Remir 18.01.2024 12:47

Цитата:


Logas сказал(а):

Если что он не говорит

А это как понимать? А когда, как он говорит, "может без проблем войти в аккаунт ", двухфакторная аутентификация срабатывает? Ведь на твой смарт должно приходить уведомление.
Настройки
И - на всякий случай - смарт чистый*

Местный 18.01.2024 13:42

Цитата:


Remir сказал(а):

А это как понимать? А когда, как он говорит, "может без проблем войти в аккаунт ", двухфакторная аутентификация срабатывает? Ведь на твой смарт должно приходить уведомление.
Настройки
И - на всякий случай - смарт чистый*


Да, работает 2фа. Но он ее почему-то обходит, может мод какой-то для андроида, чтобы 2фа убирать, если он некорректно настроен.

larchik 18.01.2024 18:42

Цитата:


Logas сказал(а):

Всем привет! Хотел узнать какие могут быть уязвимости в андроид приложении с гугл 2fa. Суть в чем, я зарегистрировал аккаунт на сервисе, поставил туда 2фа. Человек говорит нашел там 0day и может без проблем войти в аккаунт введя рандомный шестизначный код (условно 123456), он видит мою статистику, мои персональные данные, но при этом ничего менять не может. В чем суть уязвимости? Как это могло произойти. Это точно не брутфорс. Если что он не говорит

Первое, что приходит на ум - он нашел какой-нибудь IDOR в приложении (точнее в api приложения). На подобную уязвимость указывает то, что он не может менять чужие данные, но при этом их видит. В таком случае ему и не потребуется входить в твой аккаунт и уж тем более 2фа обходить.
Ну а вообще - это гадание, хз что там может быть.


Время: 03:40