Depuis quelque temps, la bataille contre les bots responsables de l'invasion des sites de spam et de la tentative de contournement de la sécurité de chacune des pages Web s'est durcie. L'un des outils les plus utilisés pour lutter contre ces intrus ennuyeux est le google captcha, en particulier la version ReCaptcha V2, pero lamentablemente se ha difundido una vulnerabilidad en esta herramienta que permite resolver las captcha de manera automática.
L'article suivant purement pédagogique nous permettra de violer la sécurité de ReCaptcha V2, profitant de l'option audio qu'il offre. L'article est inspiré du entrée suivante, dans lequel la vulnérabilité est expliquée en détail et un script est proposé qui nous permet de résoudre automatiquement les captchas.
Qu'est-ce que ReBreakCaptcha?
C'est une application gratuite qui profite d'une vulnérabilité de ReCaptcha V2, pour résoudre le captcha automatiquement, pour cela utiliser la bibliothèque d'automatisation Sélénium, la API de reconnaissance vocale Google et divers algorithmes.
L'outil est assez simple, passant par trois phases, la première où il résout le populaire captcha de «Je ne suis pas un robot«, Ensuite, lorsque le captcha à résoudre sort, choisissez l'option audio, recevez l'audio et traitez-le avec le API de reconnaissance vocale GoogleEnfin, saisissez les numéros reconnus par l'API et saisissez-les dans le champ captcha.
L'API de reconnaissance vocale Google peut échouer à plusieurs reprises, donc ReBreakCaptchaVous essayez différentes alternatives jusqu'à ce que vous obteniez la bonne solution.
Installer et configurer ReBreakCaptcha
Pour utiliser ReBreakCaptcha nous devons suivre quelques petites étapes, car le script d'origine est patché avec des chemins pour Windows.
- Tout d'abord, nous devons installer les dépendances nécessaires pour que le script fonctionne:
sudo pip installer pydub SpeechRecognition sélénium
- Ensuite, nous devons cloner le référentiel du script:
git clone https://github.com/eastee/rebreakcaptcha.git - Nous allons sur le bureau cloné et éditons la classe, avec les chemins correspondants pour Linux.
cd rebreakcaptcha nano nano rebreakcaptcha.py
Ils devraient changer les informations suivantes
# Firefox / Gecko Driver Related FIREFOX_BIN_PATH = r "C: \ Program Files (x86) \ Mozilla Firefox \ firefox.exe" GECKODRIVER_BIN = r "C: \ geckodriver.exe"
Au fait sous Linux
# Firefox / Gecko Driver Related FIREFOX_BIN_PATH = r "/ usr / bin / firefox" GECKODRIVER_BIN = r "/ usr / bin / geckodriver"
De la même manière si vous utilisez python3, veuillez remplacer
xrangeparrange. Nous devons également modifier l'URL où nous voulons appliquer le script (Autrement dit, celui que nous voulons que le script résout).
Nous pouvons le faire dans la ligne où apparaît ce qui suit:
RECAPTCHA_PAGE_URL = "https://www.google.com/recaptcha/api2/demo" - Enfin il faut courir ReBreakCaptcha, il ouvrira automatiquement le navigateur avec l'url qui a été indiquée et exécutera le processus pour résoudre le captcha en question.
python3 rebreakcaptcha.py
Conclusions sur ReBreakCaptcha
Ce script peut être la base pour l'utiliser dans divers processus et en python avec des étapes simples, nous pouvons l'améliorer. L'utilisation de cet outil devrait être à des fins éducatives, et pour la communauté en général, il est important de le diffuser car il garantit que nous aurons bientôt un patch qui résoudra cette vulnérabilité.
La vulnérabilité est active jusqu'à présent, il est donc recommandé aux utilisateurs qui utilisent ReCaptcha V2 complétez votre sécurité avec d'autres outils, en particulier la détection IP qui tentent à plusieurs reprises de résoudre les captchas.