Modern web and digital application password storage relies on password hashing for storage and security. Ad-hoc upgrade of password storage to keep up with hash algorithm norms may be used to save costs but can introduce unforeseen vulnerabilities. This is the case in the password storage scheme used by Meta Platforms which services several billion monthly users worldwide. In this paper we present the first example of an exploit which demonstrates the security weakness of Facebook's password storage scheme, and discuss its implications. Proper ethical disclosure guidelines and vendor notification were followed.
आधुनिक वेब और डिजिटल अनुप्रयोग पासवर्ड भंडारण के लिए पासवर्ड हैशिंग पर निर्भर करते हैं। लागत बचाने के लिए हैश एल्गोरिदम मानदंडों के साथ तालमेल रखने के लिए तदर्थ अपग्रेड संभावित कमजोरियों का परिचय दे सकते हैं। यह Meta Platforms द्वारा उपयोग की जाने वाली पासवर्ड भंडारण योजना में मामला है, जो विश्वभर में कई अरब मासिक उपयोगकर्ताओं को सेवा प्रदान करता है। इस पेपर में हम Facebook की पासवर्ड भंडारण योजना की सुरक्षा कमजोरी को प्रदर्शित करने वाले शोषण का पहला उदाहरण प्रस्तुत करते हैं और इसके निहितार्थों पर चर्चा करते हैं। उचित नैतिक प्रकटीकरण दिशानिर्देशों और विक्रेता सूचना का पालन किया गया।
इस अनुसंधान द्वारा समाधान की जाने वाली मूल समस्या है: आधुनिक बड़े इंटरनेट प्लेटफॉर्म लागत बचाने के लिए अपनाई गई क्रमिक हैश एल्गोरिदम अपग्रेड रणनीति गंभीर सुरक्षा कमजोरियों का परिचय दे सकती है।
Facebook इंजीनियरों ने उपरोक्त लागतों से बचने के लिए रचनात्मक रूप से हैश चेन दृष्टिकोण अपनाया, लेकिन यह "चतुर" समाधान वास्तव में गंभीर सुरक्षा कमजोरियों का परिचय देता है, जिसके लिए गहन विश्लेषण की आवश्यकता है।
Facebook पासवर्ड भंडारण की मौलिक सुरक्षा कमजोरी का पहली बार खुलासा: यह साबित करता है कि इसकी हैश चेन योजना की सुरक्षा शक्ति सबसे कमजोर लिंक MD5 के स्तर तक कम हो गई है
कार्यशील शोषण कोड प्रदान करना: वास्तविक हैश टकराव हमले का प्रदर्शन, जो गलत पासवर्ड से Facebook खाते में लॉगिन कर सकता है
व्यापक सुरक्षा प्रभाव विश्लेषण: अरबों उपयोगकर्ताओं और OAuth पारिस्थितिकी तंत्र पर कमजोरी के प्रभाव का विस्तृत मूल्यांकन
जिम्मेदार प्रकटीकरण सिद्धांतों का पालन: सार्वजनिक होने से पहले Meta को कमजोरी की सूचना दी गई और पुष्टि प्राप्त की गई
अनुसंधान का महत्व: यह अनुसंधान न केवल अरबों उपयोगकर्ताओं को प्रभावित करने वाली वास्तविक सुरक्षा कमजोरी का खुलासा करता है, बल्कि अधिक महत्वपूर्ण रूप से पूरे उद्योग को याद दिलाता है कि लागत-प्रभावशीलता की खोज में सुरक्षा के मौलिक सिद्धांतों को नजरअंदाज नहीं किया जा सकता। हैश चेन की सुरक्षा शक्ति इसकी सबसे कमजोर कड़ी पर निर्भर करती है, यह खोज भविष्य की पासवर्ड भंडारण प्रणाली डिजाइन को निर्देशित करने के लिए महत्वपूर्ण है।