2024-07-29 11:05:00 +00:00
# 2FA/MFA/OTP Bypass
2022-04-28 16:01:33 +00:00
2024-07-19 11:47:32 +00:00
{% hint style="success" %}
2024-07-29 11:05:00 +00:00
Learn & practice AWS Hacking:< img src = "../.gitbook/assets/arte.png" alt = "" data-size = "line" > [**HackTricks Training AWS Red Team Expert (ARTE)**](https://training.hacktricks.xyz/courses/arte)< img src = "../.gitbook/assets/arte.png" alt = "" data-size = "line" > \
Learn & practice GCP Hacking: < img src = "../.gitbook/assets/grte.png" alt = "" data-size = "line" > [**HackTricks Training GCP Red Team Expert (GRTE)**< img src = "../.gitbook/assets/grte.png" alt = "" data-size = "line" > ](https://training.hacktricks.xyz/courses/grte)
2022-04-28 16:01:33 +00:00
2024-07-19 11:47:32 +00:00
< details >
2022-04-28 16:01:33 +00:00
2024-07-29 11:05:00 +00:00
< summary > Support HackTricks< / summary >
2023-12-31 11:47:30 +00:00
2024-07-29 11:05:00 +00:00
* Check the [**subscription plans** ](https://github.com/sponsors/carlospolop )!
* **Join the** ЁЯТм [**Discord group** ](https://discord.gg/hRep4RUj7f ) or the [**telegram group** ](https://t.me/peass ) or **follow** us on **Twitter** ЁЯРж [**@hacktricks\_live** ](https://twitter.com/hacktricks\_live )**.**
* **Share hacking tricks by submitting PRs to the** [**HackTricks** ](https://github.com/carlospolop/hacktricks ) and [**HackTricks Cloud** ](https://github.com/carlospolop/hacktricks-cloud ) github repos.
2022-04-28 16:01:33 +00:00
< / details >
2024-07-19 11:47:32 +00:00
{% endhint %}
## **Enhanced Two-Factor Authentication Bypass Techniques**
### **Direct Endpoint Access**
2024-09-04 13:36:53 +00:00
2FA рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЕрдЧрд▓реЗ рдПрдВрдбрдкреЙрдЗрдВрдЯ рддрдХ рд╕реАрдзреЗ рдкрд╣реБрдВрдЪреЗрдВ, рдкрде рдЬрд╛рдирдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИред рдпрджрд┐ рдЕрд╕рдлрд▓ рд╣реЛрддреЗ рд╣реИрдВ, рддреЛ **Referrer header** рдХреЛ 2FA рд╕рддреНрдпрд╛рдкрди рдкреГрд╖реНрда рд╕реЗ рдиреЗрд╡рд┐рдЧреЗрд╢рди рдХреА рдирдХрд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрджрд▓реЗрдВред
2024-07-19 11:47:32 +00:00
### **Token Reuse**
2024-09-04 13:36:53 +00:00
рдЦрд╛рддреЗ рдХреЗ рднреАрддрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдкрд╣рд▓реЗ рд╕реЗ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рдЯреЛрдХрди рдХрд╛ рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдкреНрд░рднрд╛рд╡реА рд╣реЛ рд╕рдХрддрд╛ рд╣реИред
2022-04-28 16:01:33 +00:00
2024-07-19 11:47:32 +00:00
### **Utilization of Unused Tokens**
2022-04-28 16:01:33 +00:00
2024-07-29 11:05:00 +00:00
рдХрд┐рд╕реА рдХреЗ рдЕрдкрдиреЗ рдЦрд╛рддреЗ рд╕реЗ рдПрдХ рдЯреЛрдХрди рдирд┐рдХрд╛рд▓рдХрд░ рджреВрд╕рд░реЗ рдЦрд╛рддреЗ рдореЗрдВ 2FA рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Exposure of Token**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
рдЬрд╛рдВрдЪреЗрдВ рдХрд┐ рдХреНрдпрд╛ рдЯреЛрдХрди рд╡реЗрдм рдПрдкреНрд▓рд┐рдХреЗрд╢рди рд╕реЗ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рдкреНрд░рдХрдЯ рд╣реЛрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Verification Link Exploitation**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
**рдЦрд╛рддреЗ рдХреЗ рдирд┐рд░реНрдорд╛рдг рдкрд░ рднреЗрдЬреЗ рдЧрдП рдИрдореЗрд▓ рд╕рддреНрдпрд╛рдкрди рд▓рд┐рдВрдХ** рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ 2FA рдХреЗ рдмрд┐рдирд╛ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рддрдХ рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИ, рдЬреИрд╕рд╛ рдХрд┐ рдПрдХ рд╡рд┐рд╕реНрддреГрдд [рдкреЛрд╕реНрдЯ ](https://srahulceh.medium.com/behind-the-scenes-of-a-security-bug-the-perils-of-2fa-cookie-generation-496d9519771b ) рдореЗрдВ рдмрддрд╛рдпрд╛ рдЧрдпрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Session Manipulation**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдФрд░ рдПрдХ рдкреАрдбрд╝рд┐рдд рдХреЗ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП рд╕рддреНрд░ рд╢реБрд░реВ рдХрд░рдирд╛, рдФрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП 2FA рдХреЛ рдкреВрд░рд╛ рдХрд░рдирд╛ рдмрд┐рдирд╛ рдЖрдЧреЗ рдмрдврд╝реЗ, рдкреАрдбрд╝рд┐рдд рдХреЗ рдЦрд╛рддреЗ рдХреЗ рдкреНрд░рд╡рд╛рд╣ рдореЗрдВ рдЕрдЧрд▓реЗ рдЪрд░рдг рддрдХ рдкрд╣реБрдВрдЪрдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдмреИрдХрдПрдВрдб рд╕рддреНрд░ рдкреНрд░рдмрдВрдзрди рд╕реАрдорд╛рдУрдВ рдХрд╛ рд▓рд╛рдн рдЙрдард╛рддреЗ рд╣реБрдПред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Password Reset Mechanism**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
рдкрд╛рд╕рд╡рд░реНрдб рд░реАрд╕реЗрдЯ рдлрд╝рдВрдХреНрд╢рди рдХреА рдЬрд╛рдВрдЪ рдХрд░рдирд╛, рдЬреЛ рд░реАрд╕реЗрдЯ рдХреЗ рдмрд╛рдж рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдореЗрдВ рд▓реЙрдЧ рдЗрди рдХрд░рддрд╛ рд╣реИ, рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдПрдХ рд╣реА рд▓рд┐рдВрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдХрдИ рд░реАрд╕реЗрдЯ рдХреА рдЕрдиреБрдорддрд┐ рд╣реИред рдирдП рд░реАрд╕реЗрдЯ рдХрд┐рдП рдЧрдП рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЗ рд╕рд╛рде рд▓реЙрдЧ рдЗрди рдХрд░рдирд╛ 2FA рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░ рд╕рдХрддрд╛ рд╣реИред
2023-07-30 21:28:42 +00:00
2024-07-19 11:47:32 +00:00
### **OAuth Platform Compromise**
2023-07-30 21:28:42 +00:00
2024-09-04 13:36:53 +00:00
рдПрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп **OAuth** рдкреНрд▓реЗрдЯрдлрд╝реЙрд░реНрдо (рдЬреИрд╕реЗ, Google, Facebook) рдкрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдЦрд╛рддреЗ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдирд╛ 2FA рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХрд╛ рдПрдХ рдорд╛рд░реНрдЧ рдкреНрд░рджрд╛рди рдХрд░ рд╕рдХрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Brute Force Attacks**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Rate Limit Absence**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
рдХреЛрдб рдкреНрд░рдпрд╛рд╕реЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдкрд░ рдХреЛрдИ рд╕реАрдорд╛ рди рд╣реЛрдиреЗ рд╕реЗ рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕ рд╣рдорд▓реЛрдВ рдХреА рдЕрдиреБрдорддрд┐ рдорд┐рд▓рддреА рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рд╕рдВрднрд╛рд╡рд┐рдд рдЪреБрдкреНрдкреА рджрд░ рд╕реАрдорд┐рдд рдХрд░рдиреЗ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред
2023-08-16 04:32:29 +00:00
2024-07-19 11:47:32 +00:00
#### **Slow Brute Force**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
рдПрдХ рдзреАрдореА рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕ рд╣рдорд▓рд╛ рддрдм рд╕рдВрднрд╡ рд╣реИ рдЬрдм рдкреНрд░рд╡рд╛рд╣ рджрд░ рд╕реАрдорд╛рдПрдБ рдореМрдЬреВрдж рд╣реЛрдВ рдмрд┐рдирд╛ рдПрдХ рд╕рдордЧреНрд░ рджрд░ рд╕реАрдорд╛ рдХреЗред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Code Resend Limit Reset**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
рдХреЛрдб рдХреЛ рдлрд┐рд░ рд╕реЗ рднреЗрдЬрдиреЗ рд╕реЗ рджрд░ рд╕реАрдорд╛ рд░реАрд╕реЗрдЯ рд╣реЛрддреА рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдирд┐рд░рдВрддрд░ рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕ рдкреНрд░рдпрд╛рд╕реЛрдВ рдХреА рд╕реБрд╡рд┐рдзрд╛ рдорд┐рд▓рддреА рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Client-Side Rate Limit Circumvention**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
рдПрдХ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреНрд▓рд╛рдЗрдВрдЯ-рд╕рд╛рдЗрдб рджрд░ рд╕реАрдорд╛рдУрдВ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХреА рддрдХрдиреАрдХреЛрдВ рдХрд╛ рд╡рд┐рд╡рд░рдг рджреЗрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Internal Actions Lack Rate Limit**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
рджрд░ рд╕реАрдорд╛рдПрдБ рд▓реЙрдЧрд┐рди рдкреНрд░рдпрд╛рд╕реЛрдВ рдХреА рд░рдХреНрд╖рд╛ рдХрд░ рд╕рдХрддреА рд╣реИрдВ рд▓реЗрдХрд┐рди рдЖрдВрддрд░рд┐рдХ рдЦрд╛рддрд╛ рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреА рдирд╣реАрдВред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **SMS Code Resend Costs**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
SMS рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХреЛрдбреЛрдВ рдХреЛ рдЕрддреНрдпрдзрд┐рдХ рдкреБрдирдГ рднреЗрдЬрдиреЗ рд╕реЗ рдХрдВрдкрдиреА рдкрд░ рд▓рд╛рдЧрдд рдЖрддреА рд╣реИ, рд╣рд╛рд▓рд╛рдВрдХрд┐ рдпрд╣ 2FA рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Infinite OTP Regeneration**
2020-07-15 15:43:14 +00:00
2024-07-29 11:05:00 +00:00
рд╕рд░рд▓ рдХреЛрдб рдХреЗ рд╕рд╛рде рдЕрдВрддрд╣реАрди OTP рдЙрддреНрдкрдиреНрди рдХрд░рдирд╛ рдЫреЛрдЯреЗ рдХреЛрдб рд╕реЗрдЯ рдХреЛ рдлрд┐рд░ рд╕реЗ рдкреНрд░рдпрд╛рд╕ рдХрд░рдХреЗ рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Race Condition Exploitation**
2020-07-15 15:43:14 +00:00
2024-07-29 11:05:00 +00:00
2FA рдмрд╛рдпрдкрд╛рд╕ рдХреЗ рд▓рд┐рдП рд░реЗрд╕ рдХрдВрдбреАрд╢рдВрд╕ рдХрд╛ рд╢реЛрд╖рдг рдПрдХ рд╡рд┐рд╢реЗрд╖ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдореЗрдВ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **CSRF/Clickjacking Vulnerabilities**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
CSRF рдпрд╛ Clickjacking рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ 2FA рдХреЛ рдирд┐рд╖реНрдХреНрд░рд┐рдп рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡реНрдпрд╡рд╣рд╛рд░реНрдп рд░рдгрдиреАрддрд┐ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **"Remember Me" Feature Exploits**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Predictable Cookie Values**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
"рдпрд╛рдж рд░рдЦреЗрдВ" рдХреБрдХреА рдорд╛рди рдХрд╛ рдЕрдиреБрдорд╛рди рд▓рдЧрд╛рдирд╛ рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░ рд╕рдХрддрд╛ рд╣реИред
2021-10-07 09:43:36 +00:00
2024-07-19 11:47:32 +00:00
#### **IP Address Impersonation**
2020-07-15 15:43:14 +00:00
2024-09-04 13:36:53 +00:00
**X-Forwarded-For** рд╣реЗрдбрд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреАрдбрд╝рд┐рдд рдХреЗ IP рдкрддреЗ рдХреА рдирдХрд▓ рдХрд░рдирд╛ рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░ рд╕рдХрддрд╛ рд╣реИред
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
### **Utilizing Older Versions**
2020-07-15 15:43:14 +00:00
2024-07-19 11:47:32 +00:00
#### **Subdomains**
2022-04-28 16:01:33 +00:00
2024-09-04 13:36:53 +00:00
рдЙрдкрдбреЛрдореЗрди рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдХрд░рдирд╛ рдкреБрд░рд╛рдиреЗ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдЬрд┐рдирдореЗрдВ 2FA рд╕рдорд░реНрдерди рдХреА рдХрдореА рд╣реИ рдпрд╛ рдХрдордЬреЛрд░ 2FA рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред
2022-04-28 16:01:33 +00:00
2024-07-19 11:47:32 +00:00
#### **API Endpoints**
2022-04-28 16:01:33 +00:00
2024-07-19 11:47:32 +00:00
рдкреБрд░рд╛рдиреЗ API рд╕рдВрд╕реНрдХрд░рдг, рдЬреЛ /v\*/ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкрде рджреНрд╡рд╛рд░рд╛ рдЗрдВрдЧрд┐рдд рд╣реЛрддреЗ рд╣реИрдВ, 2FA рдмрд╛рдпрдкрд╛рд╕ рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдкреНрд░рддрд┐ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
### **Handling of Previous Sessions**
2024-02-06 05:25:02 +00:00
2024-09-04 13:36:53 +00:00
2FA рд╕рдХреНрд░рд┐рдпрдг рдкрд░ рдореМрдЬреВрджрд╛ рд╕рддреНрд░реЛрдВ рдХреЛ рд╕рдорд╛рдкреНрдд рдХрд░рдирд╛ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рд╕рддреНрд░реЛрдВ рд╕реЗ рдЕрдирдзрд┐рдХреГрдд рдкрд╣реБрдВрдЪ рдХреЗ рдЦрд┐рд▓рд╛рдл рдЦрд╛рддреЛрдВ рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
### **Access Control Flaws with Backup Codes**
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
2FA рд╕рдХреНрд░рд┐рдпрдг рдкрд░ рдмреИрдХрдЕрдк рдХреЛрдбреЛрдВ рдХрд╛ рддрд╛рддреНрдХрд╛рд▓рд┐рдХ рдирд┐рд░реНрдорд╛рдг рдФрд░ рд╕рдВрднрд╛рд╡рд┐рдд рдЕрдирдзрд┐рдХреГрдд рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрддрд┐, рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ CORS рдЧрд▓рдд рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди/XSS рдХрдордЬреЛрд░рд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде, рдПрдХ рдЬреЛрдЦрд┐рдо рдкреНрд░рд╕реНрддреБрдд рдХрд░рддрд╛ рд╣реИред
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
### **Information Disclosure on 2FA Page**
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
2FA рд╕рддреНрдпрд╛рдкрди рдкреГрд╖реНрда рдкрд░ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдЬрд╛рдирдХрд╛рд░реА рдХрд╛ рдЦреБрд▓рд╛рд╕рд╛ (рдЬреИрд╕реЗ, рдлреЛрди рдирдВрдмрд░) рдПрдХ рдЪрд┐рдВрддрд╛ рдХрд╛ рд╡рд┐рд╖рдп рд╣реИред
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
### **Password Reset Disabling 2FA**
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЬреЛ рдПрдХ рд╕рдВрднрд╛рд╡рд┐рдд рдмрд╛рдпрдкрд╛рд╕ рд╡рд┐рдзрд┐ рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддреА рд╣реИ, рдЙрд╕рдореЗрдВ рдЦрд╛рддрд╛ рдирд┐рд░реНрдорд╛рдг, 2FA рд╕рдХреНрд░рд┐рдпрдг, рдкрд╛рд╕рд╡рд░реНрдб рд░реАрд╕реЗрдЯ, рдФрд░ 2FA рдЖрд╡рд╢реНрдпрдХрддрд╛ рдХреЗ рдмрд┐рдирд╛ рдмрд╛рдж рдореЗрдВ рд▓реЙрдЧрд┐рди рдХрд░рдирд╛ рд╢рд╛рдорд┐рд▓ рд╣реИред
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
### **Decoy Requests**
2024-02-06 05:25:02 +00:00
2024-09-04 13:36:53 +00:00
рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕ рдкреНрд░рдпрд╛рд╕реЛрдВ рдХреЛ рдЕрд╕реНрдкрд╖реНрдЯ рдХрд░рдиреЗ рдпрд╛ рджрд░ рд╕реАрдорд┐рдд рдХрд░рдиреЗ рдХреА рддрдВрддреНрд░реЛрдВ рдХреЛ рднрдЯрдХрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдбреЗрдХреЛрдп рдЕрдиреБрд░реЛрдзреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдмрд╛рдпрдкрд╛рд╕ рд░рдгрдиреАрддрд┐рдпреЛрдВ рдореЗрдВ рдПрдХ рдФрд░ рдкрд░рдд рдЬреЛрдбрд╝рддрд╛ рд╣реИред рдРрд╕реЗ рдЕрдиреБрд░реЛрдзреЛрдВ рдХреЛ рддреИрдпрд╛рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдпреЛрдВ рдФрд░ рджрд░ рд╕реАрдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд╡реНрдпрд╡рд╣рд╛рд░реЛрдВ рдХреА рд╕реВрдХреНрд╖реНрдо рд╕рдордЭ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред
2024-07-29 11:05:00 +00:00
### OTP Construction errors
2024-09-04 13:36:53 +00:00
рдпрджрд┐ OTP рдЙрд╕ рдбреЗрдЯрд╛ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд░рдЦрддрд╛ рд╣реИ рдпрд╛ рдЬреЛ OTP рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рднреЗрдЬрд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИ, рддреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЗрд╕реЗ рднреА рдЙрддреНрдкрдиреНрди рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдЗрд╕реЗ рдмрд╛рдпрдкрд╛рд╕ рдХрд░ рд╕рдХрддрд╛ рд╣реИред
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
## References
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
* [https://medium.com/@iSecMax/two-factor-authentication-security-testing-and-possible-bypasses-f65650412b35 ](https://github.com/carlospolop/hacktricks/blob/master/pentesting-web/%22https:/medium.com/@iSecMax/two-factor-authentication-security-testing-and-possible-bypasses-f65650412b35%22/README.md )
* [https://azwi.medium.com/2-factor-authentication-bypass-3b2bbd907718 ](https://azwi.medium.com/2-factor-authentication-bypass-3b2bbd907718 )
2024-07-29 11:05:00 +00:00
* [https://getpocket.com/read/aM7dap2bTo21bg6fRDAV2c5thng5T48b3f0Pd1geW2u186eafibdXj7aA78Ip116\_1d0f6ce59992222b0812b7cab19a4bce ](https://getpocket.com/read/aM7dap2bTo21bg6fRDAV2c5thng5T48b3f0Pd1geW2u186eafibdXj7aA78Ip116\_1d0f6ce59992222b0812b7cab19a4bce )
2024-02-06 05:25:02 +00:00
2024-07-19 11:47:32 +00:00
P
{% hint style="success" %}
2024-07-29 11:05:00 +00:00
Learn & practice AWS Hacking:< img src = "../.gitbook/assets/arte.png" alt = "" data-size = "line" > [**HackTricks Training AWS Red Team Expert (ARTE)**](https://training.hacktricks.xyz/courses/arte)< img src = "../.gitbook/assets/arte.png" alt = "" data-size = "line" > \
Learn & practice GCP Hacking: < img src = "../.gitbook/assets/grte.png" alt = "" data-size = "line" > [**HackTricks Training GCP Red Team Expert (GRTE)**< img src = "../.gitbook/assets/grte.png" alt = "" data-size = "line" > ](https://training.hacktricks.xyz/courses/grte)
2024-07-19 11:47:32 +00:00
< details >
2024-07-29 11:05:00 +00:00
< summary > Support HackTricks< / summary >
2024-07-19 11:47:32 +00:00
2024-07-29 11:05:00 +00:00
* Check the [**subscription plans** ](https://github.com/sponsors/carlospolop )!
* **Join the** ЁЯТм [**Discord group** ](https://discord.gg/hRep4RUj7f ) or the [**telegram group** ](https://t.me/peass ) or **follow** us on **Twitter** ЁЯРж [**@hacktricks\_live** ](https://twitter.com/hacktricks\_live )**.**
* **Share hacking tricks by submitting PRs to the** [**HackTricks** ](https://github.com/carlospolop/hacktricks ) and [**HackTricks Cloud** ](https://github.com/carlospolop/hacktricks-cloud ) github repos.
2024-07-19 11:47:32 +00:00
< / details >
{% endhint %}