• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Какие уязвимости с 2fa в андроид приложении?

Местный

Grey Team
23.04.2023
250
107
BIT
718
Всем привет! Хотел узнать какие могут быть уязвимости в андроид приложении с гугл 2fa. Суть в чем, я зарегистрировал аккаунт на сервисе, поставил туда 2фа. Человек говорит нашел там 0day и может без проблем войти в аккаунт введя рандомный шестизначный код (условно 123456), он видит мою статистику, мои персональные данные, но при этом ничего менять не может. В чем суть уязвимости? Как это могло произойти. Это точно не брутфорс. Если что он не говорит😅😂
 

Remir

Grey Team
05.11.2017
282
355
BIT
373
Если что он не говорит😅😂
А это как понимать? А когда, как он говорит, "может без проблем войти в аккаунт ", двухфакторная аутентификация срабатывает? Ведь на твой смарт должно приходить уведомление.

И - на всякий случай - смарт чистый*
 

Местный

Grey Team
23.04.2023
250
107
BIT
718
А это как понимать? А когда, как он говорит, "может без проблем войти в аккаунт ", двухфакторная аутентификация срабатывает? Ведь на твой смарт должно приходить уведомление.

И - на всякий случай - смарт чистый*
Да, работает 2фа. Но он ее почему-то обходит, может мод какой-то для андроида, чтобы 2фа убирать, если он некорректно настроен.
 

larchik

Администратор
07.06.2019
397
474
BIT
385
Всем привет! Хотел узнать какие могут быть уязвимости в андроид приложении с гугл 2fa. Суть в чем, я зарегистрировал аккаунт на сервисе, поставил туда 2фа. Человек говорит нашел там 0day и может без проблем войти в аккаунт введя рандомный шестизначный код (условно 123456), он видит мою статистику, мои персональные данные, но при этом ничего менять не может. В чем суть уязвимости? Как это могло произойти. Это точно не брутфорс. Если что он не говорит😅😂
Первое, что приходит на ум - он нашел какой-нибудь IDOR в приложении (точнее в api приложения). На подобную уязвимость указывает то, что он не может менять чужие данные, но при этом их видит. В таком случае ему и не потребуется входить в твой аккаунт и уж тем более 2фа обходить.
Ну а вообще - это гадание, хз что там может быть.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!