🔐 Методики обхода 2FA, которые стоит учитывать при анализе веб-приложений
Двухфакторная аутентификация считается стандартом безопасности, но на практике существует ряд техник, позволяющих её обойти. Ниже — наиболее часто срабатывающие подходы, актуальные в рамках программ Bug Bounty:
1️⃣ Повторное использование OTP — одноразовые коды в некоторых случаях можно применять повторно.
2️⃣Манипуляция ответом сервера — изменение значения "verify":false на "verify":true может привести к обходу.
3️⃣Отсутствие CSRF-защиты при отключении 2FA — позволяет отправить жертве iframe с отключением защиты.
4️⃣Утечка OTP в ответе сервера — часто код подтверждения присутствует в response при регистрации или сбросе пароля.
5️⃣Использование предсказуемых значений — например, 000000 или null, если сервер не проверяет корректность ввода.
📌 Проверку можно выполнять через BurpSuite, используя Repeater и функцию перехвата ответов сервера на запросы регистрации или входа.
Двухфакторная аутентификация считается стандартом безопасности, но на практике существует ряд техник, позволяющих её обойти. Ниже — наиболее часто срабатывающие подходы, актуальные в рамках программ Bug Bounty:
1️⃣ Повторное использование OTP — одноразовые коды в некоторых случаях можно применять повторно.
2️⃣Манипуляция ответом сервера — изменение значения "verify":false на "verify":true может привести к обходу.
3️⃣Отсутствие CSRF-защиты при отключении 2FA — позволяет отправить жертве iframe с отключением защиты.
4️⃣Утечка OTP в ответе сервера — часто код подтверждения присутствует в response при регистрации или сбросе пароля.
5️⃣Использование предсказуемых значений — например, 000000 или null, если сервер не проверяет корректность ввода.
Рекомендуется проверять:
🔜есть ли ограничение на количество попыток ввода кода,
🔜не остаются ли активными сессии после включения 2FA,
🔜уязвим ли функционал резервных кодов и восстановления пароля к CSRF или подмене заголовков (Host, X-Forwarded-Host).
📌 Проверку можно выполнять через BurpSuite, используя Repeater и функцию перехвата ответов сервера на запросы регистрации или входа.