Popular Posts

ဆည္းဆာအခ်ိန္ ဟာ ေကာင္းကင္ထက္မွာက်ယ္၀န္းျပီးလွပတယ္၊ နက္ရႈိင္းတယ္၊ ေနာက္...လြတ္လပ္မႈရွိတယ္။ ဒါေၾကာင့္.... ဆည္းဆာ ဟာ က်ယ္၀န္း၊ နက္ရႈိင္းျပီး လြတ္လပ္မႈရွိတဲ့ သတင္းဆုိဒ္ေလးပဲ ျဖစ္ပါတယ္။ ဆည္းဆာ မွာ ေဖာ္ျပထားတဲ့ သတင္းေတြဟာ ကိုယ္ပိုင္မဟုတ္ပါ။ အင္တာနက္စာမ်က္ႏွာမ်ားေပၚမွာ ျပန္႔က်ဲေနတဲ့ သတင္း နဲ႔ ဓါတ္ပံုေတြကို လူအမ်ားၾကည့္ရႈႏိုင္ဖို႔ အခ်ိန္နဲ႔တေျပးညီ တင္ျပထားျခင္းသာျဖစ္ပါတယ္။ ဆည္းဆာ ကေရးသားေဖာ္ျပတဲ့သတင္းနဲ႔ဓါတ္ပံုေတြ မွတစ္ပါး အျခားသတင္းနဲ႔ဓါတ္ပံုမ်ားဟာ သက္ဆိုင္သူမ်ားရဲ႕ မူပိုင္သာျဖစ္ပါေၾကာင္းအသိေပးအပ္ပါတယ္။ ဆည္းဆာဘေလာ့အားလာေရာက္လည္ပါတ္သူအားလုံးကုိ အထူးေက်းဇူးတင္ရသည္။
လာလည္ၾကသူမိတ္ေဆြအေပါင္းေပ်ာ္ရႊင္ခ်မ္းေျမ့ၾကပါေစ

Monday, September 29, 2014

Facebook Bug ( Hacking Facebook with 1 SMS Only )


ဒီပိုစ့္မွာေတာ့ facebook က fixed ျပန္လုပ္ျပီးသား bug တစ္ခု အေၾကာင္းကို တင္ျပေပးသြားမွာျဖစ္ပါတယ္
ဒီ bug ကို ရွာေတြ ့ခဲ့တဲ ့ Fin1te ဆိုတဲ့ ငနဲကေတာ့ US$ 20,000 ရသြားတယ္ဗ်။

အရင္ဆံုး သေဘာတရားကို ေျပာရမယ္ဆိုရင္ေတာ့
fb က သင့္ရဲ ့account တစ္ခုအတြက္ link လုပ္ဖို ့ mobile နံပါတ္ တစ္ခုေတာင္းတယ္ဗ်
အဲ့ဒီ mobile ရဲ ့ SMS ကေနတဆင့္ fb news feed ေတြ post ေတြ ကိုလည္း update ရသလို  fb ကို login ၀င္တဲ့အခါ email address အစား အဲ့ ဖုန္းနံပါတ္ကို လည္း အသံုးျပဳလို ့ရတယ္ ဆိုတဲ့ အခ်က္ကေန အစ ဆြဲထုတ္ထားတဲ့ bug ပဲဗ်။


အဲ့ bug ရဲ ့အစကေတာ့ /ajax/settings/mobile/confirm_phone.php ရဲ ့အဆံုးပိုင္းနားမွာဗ်
account နဲ ့ phone no ခ်ိတ္တဲ့ ( verification code received via your mobile ) ရဲ ့ profile_id
က main ပဲ..

profile_id က account တစ္ခုကို account ပိုင္ရွင္ထည့္သြင္းထားတဲ့ mobile no တစ္ခုနဲ ့set လုပ္ျပီးသား အဲ့ဒါကို account ပိုင္ရွင္ မသိလိုက္ သတိမထားမိလိုက္ပဲ verification လုပ္တဲ့ mobile no ကို ေျပာင္းလို ့ရပါတယ္။

( ေအာက္မွာ ဆက္လက္ေဖာ္ျပထားေသာ exploit မ်ားသည္ မူလ bug ကို exploit လုပ္ထားသူ Fin1te ရဲ ့ UK မွ ျပဳလုပ္ပံု အဆင့္ဆင့္ျဖစ္ပါသည္ )

အရင္ဆံုး facebook SMS short code ျဖစ္တဲ ့ "F" ဆိုတဲ့ letter ကို 32665 သို ့ Send လုပ္လုိက္ပါ
ဒါဆိုရင္ေတာ့ character ၈ခု ပါတဲ ့ verification code တစ္ခု ကို receive ျပန္ရမွာျဖစ္ပါတယ္



ျပီးရင္ေတာ့ ဒီေနရာက code ကို ေအာက္က ေပးထားတဲ့ ပံုထဲကအတိုင္း modify လုပ္သြားတာပါ

profile_id element ထဲမွာ ကိုယ္ redirect လုပ္ခ်င္တဲ့ ကိုယ့္ mobile no ကို ျဖည့္သြားတာပါ။

ဒါဆိုရင္ေတာ့ မူလ user ရဲ ့value of __user နဲ ့ ကြ်န္ေတာ္တို ့ခုနက edit လုပ္ျပီး ျပင္လိုက္တဲ့ profile_id နဲ ့မတူေတာ့ဘူးဆိုတာကို ေတြ ့ရတယ္ခင္ဗ်။


ျပီးရင္ေတာ့ SMS နဲ ့တဆင့္ Confirmation ရမွာျဖစ္ပါတယ္





ဒီကေနမွတဆင့္ password reset ကို ေျပာင္းလဲထားတဲ့ mobile no ရဲ ့ SMS ကတဆင့္ reset ခ်သြားတာပါ။

ေနာက္ထပ္ SMS တစ္ေစာင္ ထပ္ေရာက္ပါေသးတယ္ အဲ့ဒါကေတာ့ password reset code ပဲျဖစ္ပါတယ္


ဒါဆိုရင္ေတာ့ ရရွိလာတဲ့ code ကို ျဖည့္ျပီး password အသစ္ ကိုေပးလိုက္မယ္ဆိုရင္
ပြဲသိမ္းသြားျပီေပါ့....

ခုလိုအားေပးတဲ့အတြက္ အထူးေက်းဇဴးတင္ပါေၾကာင္း ေျပာၾကားပါရေစ..ဆည္းဆာ မွ နည္းပညာမ်ားအား မည္သူမဆို လြတ္လပ္စြာ ကူးယူသုံးစြဲနိဳင္ပါတယ္..လိုအပ္တာမ်ားရွိပါက.. C-Box မွာေျပာခဲ့ၾကနိဳင္ပါတယ္... အတတ္နိဳင္ဆုံး ၾကိဳးစား ကူညီ မွ်ေ၀သြားပါမည္... ကြ်န္ေတာ္ ပိုင္ဆိုင္ေသာေနရာေလးအား ဆက္လက္ လည္ပါတ္လိုပါက { ဒီမွာ } သြားလိုက္ပါ

No comments:

Post a Comment

LinkWithin

Related Posts Plugin for WordPress, Blogger...

ကားတြန္က႑

မဂၤလာပါခင္ဗ်ာ က်ြန္ေတာ္စုေဆာင္းထားတဲ႕ကာတြန္း တိုေလးေတြကို ျပန္လည္မ်ွေဝလိုက္ပါတယ္

ေၾကာ္ျငာက႑

ဤေနရာတြင္ေၾကာ္ျငာလက္ခံျပီ

AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION
AD DESCRIPTION

ေခြးကေလးနဲ႕ ကစားၾကမယ္

တင္ထားျပီးသမွ် ပုိ႕စ္ေခါင္းစဥ္မ်ား