TGViewer
Fail Auth Fail Auth @failauth · 206 subscribers
Post #103 162
🔐 Методики обхода 2FA, которые стоит учитывать при анализе веб-приложений

Двухфакторная аутентификация считается стандартом безопасности, но на практике существует ряд техник, позволяющих её обойти. Ниже — наиболее часто срабатывающие подходы, актуальные в рамках программ Bug Bounty:

1️⃣ Повторное использование OTP — одноразовые коды в некоторых случаях можно применять повторно.

2️⃣Манипуляция ответом сервера — изменение значения "verify":false на "verify":true может привести к обходу.

3️⃣Отсутствие CSRF-защиты при отключении 2FA — позволяет отправить жертве iframe с отключением защиты.

4️⃣Утечка OTP в ответе сервера — часто код подтверждения присутствует в response при регистрации или сбросе пароля.

5️⃣Использование предсказуемых значений — например, 000000 или null, если сервер не проверяет корректность ввода.

Рекомендуется проверять:
🔜есть ли ограничение на количество попыток ввода кода,
🔜не остаются ли активными сессии после включения 2FA,
🔜уязвим ли функционал резервных кодов и восстановления пароля к CSRF или подмене заголовков (Host, X-Forwarded-Host).


📌 Проверку можно выполнять через BurpSuite, используя Repeater и функцию перехвата ответов сервера на запросы регистрации или входа.
  • 👏 2
  • ❤ 1
  • ⚡ 1
  • 🔥 1
More from @failauth
  1. Jul 4, 2026Наконец-то получил бумажку! Это было слишком жестко! 🤩
  2. May 29, 2026HTTP Request Smuggling → Privilege Escalation Разбирал задание с уязвимостью CL.TE (Conten…
  3. Apr 21, 2026Всем привет! Вот и у меня дошли руки поделиться впечатлениями и эмоциями об ообучнии и сда…
  4. Apr 16, 2026Хей! Пост немного задержался... Но я принес вам Хабр-статью с моей рефлексией по итогам сд…
  5. Apr 16, 2026Всем, кто в теме, рекомендую к прочтению! 💻 Делясь знаниями, получаешь больше 🤝
  6. Apr 6, 2026Всем привет! 🕵‍♂️ Не сложилось у меня с CPTS, не зашло. Переиграл план, который по обучен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →