26/12/2022
Hi Everyone,
𝐏𝐨𝐂 :
DoS via 𝗕𝗹𝗮𝗰𝗸 𝗟𝗜𝗦𝗧 𝗣𝗿𝗼𝘁𝗼𝗰𝗼𝗹
𝗖𝘂𝗽𝗹𝗶𝗸𝗮𝗻 𝗥𝗲𝗾𝘂𝗲𝘀𝘁 𝘆𝗮𝗻𝗴 𝗥𝗲𝗻𝘁𝗮𝗻 :
"External":{"Title":"YAHAHA","PreviewMedia":{"Url":"𝗕𝗹𝗮𝗰𝗸𝗹𝗶𝘀𝘁𝗣𝗿𝗼𝘁𝗼𝗸𝗼𝗹"}
Request seperti itu biasanya digunakan di fitur 𝘀𝗲𝗻𝗱 𝗗𝗼𝗰𝘂𝗺𝗲𝗻𝘁, 𝗦𝘁𝗶𝗸𝗲𝗿, 𝗚𝗜𝗙, 𝗘𝘁𝗰 yang menerima FILE dari Eksternal ( Luar ).
𝗣𝗮𝘆𝗹𝗼𝗮𝗱 𝘆𝗮𝗻𝗴 𝗱𝗶𝗴𝘂𝗻𝗮𝗸𝗮𝗻 :
Javascript://
𝗙𝗶𝗻𝗮𝗹 𝗥𝗲𝗾𝘂𝗲𝘀𝘁 :
"External":{"Title":"YAHAHA","PreviewMedia":{"Url":"Javascript://"}
𝗥𝗲𝘀𝗽𝗼𝗻𝗱𝘀 :
Android Apps CRASH
𝗝𝗮𝘃𝗮𝘀𝗰𝗿𝗶𝗽𝘁 𝗽𝗿𝗼𝘁𝗼𝗸𝗼𝗹 selalu dilarang untuk di 𝗣𝗿𝗲𝘃𝗶𝗲𝘄, karena pasti akan membuat 𝗸𝗲𝗿𝗲𝗻𝘁𝗮𝗻𝗮𝗻 𝘆𝗮𝗻𝗴 𝗳𝗮𝘁𝗮𝗹. Ketika attacker mengirimkan file yang telah dimanipulasi asal protokol Preview ke 𝗝𝗮𝘃𝗮𝘀𝗰𝗿𝗶𝗽𝘁 𝗽𝗿𝗼𝘁𝗼𝗸𝗼𝗹, maka 𝗔𝗻𝗱𝗿𝗼𝗶𝗱 𝗔𝗽𝗽𝘀 tidak dapat membuka Preview protokol yang dimodifikasi ke 𝗕𝗹𝗮𝗰𝗸𝗹𝗶𝘀𝘁 𝗣𝗿𝗼𝘁𝗼𝗸𝗼𝗹, sehingga Android Apps akan 𝗖𝗥𝗔𝗦𝗛.
Saya tidak begitu yakin apakah semua Apps memberlakukan kebijakan untuk melarang PREVIEW Javascript protokol atau Blacklist Protokol 𝗱𝗲𝗺𝗶 𝗸𝗲𝗮𝗺𝗮𝗻𝗮𝗻.
Ada banyak referensi bagaimana membuat 𝗔𝗽𝗽𝘀 𝗖𝗥𝗔𝗦𝗛, saya melampirkan beberapa referensi disini dengan attack skenario yang dapat direproduce :
1. Nice Referensi dari Robin Talaohu
𝗣𝗮𝘆𝗹𝗼𝗮𝗱 :
/a/a/a/a/a/a/a/a/a/a/a/a/a/a/a/
𝗥𝗲𝗳𝗲𝗿𝗲𝗻𝘀𝗶 :
https://progress28.com/2022/09/27/facebook-bug-bounty-h4ck-instagram-live-dan-mendapatkan-5-000-dollar/
2. JSON parsing exception of the empty string ( 𝗩𝗮𝗹𝗲𝗿𝗶𝗼 𝗕𝗿𝘂𝘀𝘀𝗮𝗻𝗶 )
𝗥𝗲𝗳𝗲𝗿𝗲𝗻𝘀𝗶 :
https://infosecwriteups.com/how-two-dead-users-allowed-remote-crash-of-any-instagram-android-user-8f20e88b1b59
Thanks telah membaca...
𝗦𝗲𝗺𝗼𝗴𝗮 𝗯𝗲𝗿𝗺𝗮𝗻𝗳𝗮𝗮𝘁 :)
Facebook Bug Bounty – H4ck *Instagram Live* dan mendapatkan 5000 USD