Бред mail.ru но сработало

Discussion in 'Уязвимости Mail-сервисов' started by Klaus Doring, 19 Sep 2007.

  1. Klaus Doring

    Klaus Doring Elder - Старейшина

    Joined:
    23 Jul 2007
    Messages:
    48
    Likes Received:
    16
    Reputations:
    0
    Вобщем решил я поидиотствовать и наугад набрать данные mail.ru одного пользователя в восстановлении пароля. Ну там имя "Идиот" город "Бобруйск" и... в результате мне тут же пришёл новый пароль на указанное мыло!!! Зашел в ящик, посмотрел данные... сошёлся только пол, названный наугад! Попробовал также тупо сделать с другими мыльниками, не получилось.
    Как можно все это объяснить кроме как везение?
     
  2. n1†R0x

    n1†R0x Elder - Старейшина

    Joined:
    20 Jan 2007
    Messages:
    728
    Likes Received:
    376
    Reputations:
    235
    Глюк.
    Вообще когда посылаешь заявку на восстановление, ее должен подтвердить или отклонить один из саппортов, т.е. этим занимается не машина.
     
  3. lsass.exe

    lsass.exe Elder - Старейшина

    Joined:
    5 Aug 2007
    Messages:
    156
    Likes Received:
    161
    Reputations:
    24
    +1,данные сверяет сапорт,причем даже если указать большую часть данных и она будет верной,то еще не факт что вышлют новый пароль
     
  4. n1†R0x

    n1†R0x Elder - Старейшина

    Joined:
    20 Jan 2007
    Messages:
    728
    Likes Received:
    376
    Reputations:
    235
    Ну да, я сам сталкивался с этим. Восстанавливал свой ящик, указал абсолютно верно все свои физические данные, которые я писал в анкете при регистрации, указал время последнего доступа и даже айпи. Фиг :)
     
  5. FraiDex

    FraiDex Elder - Старейшина

    Joined:
    16 Jun 2006
    Messages:
    193
    Likes Received:
    68
    Reputations:
    -11
    Просто повезло. Наверно суппорт - лох попался.
     
  6. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    хм...я думал это бот всё обрабатывает...так как при запросе на восстановление пароля ответ на почту обычно приходит чуть ли не моментально...
     
  7. ak[id]

    ak[id] Elder - Старейшина

    Joined:
    22 Jun 2007
    Messages:
    143
    Likes Received:
    95
    Reputations:
    10
    я тоже так думаю и знаю что моментально приходит.
    не думаю что в mail.ru сидят суппорты-лохи
     
  8. n1†R0x

    n1†R0x Elder - Старейшина

    Joined:
    20 Jan 2007
    Messages:
    728
    Likes Received:
    376
    Reputations:
    235
    Мдя.

    Не нужно путать восстановление пароля по контрольному вопросу или на альтернативное мыло и восстановление по данным (через анкету).
    И ежу понятно, что стандартные запросы обрабатываются программно. А мы тут говорим про заполнение анкеты с ФИО, датой рождения и пр. инфой.
     
  9. S|\/|eliyK()T

    S|\/|eliyK()T Elder - Старейшина

    Joined:
    17 Sep 2006
    Messages:
    138
    Likes Received:
    58
    Reputations:
    11
    Лохов везде полно независимо майл ру это или пентагон.ком
     
  10. FraiDex

    FraiDex Elder - Старейшина

    Joined:
    16 Jun 2006
    Messages:
    193
    Likes Received:
    68
    Reputations:
    -11
    согласен...
     
  11. Klaus Doring

    Klaus Doring Elder - Старейшина

    Joined:
    23 Jul 2007
    Messages:
    48
    Likes Received:
    16
    Reputations:
    0
    Дык дело не в этом :) Мне сразу написалось на сайте что ПАРОЛЬ отправлен. А обычно пишется - ваш запрос обрабатывается. Может я какое то недопустимое значение ,года рождения например, ввёл? Жаль что там по ип ограничение на восстановление. Может кто нибудь брутер для этого дела сможет сделать?
    Просто таким образом и пароль админа mail.ru узнать не далеко :)
     
    #11 Klaus Doring, 19 Sep 2007
    Last edited: 19 Sep 2007
  12. inlanger

    inlanger Elder - Старейшина

    Joined:
    7 Jan 2007
    Messages:
    985
    Likes Received:
    283
    Reputations:
    27
    что-то я в этом сомниваюсь. и что тебе даст проль от админской почты?
     
  13. olhov

    olhov Elder - Старейшина

    Joined:
    23 Nov 2005
    Messages:
    39
    Likes Received:
    46
    Reputations:
    1
    спам от админа будет хорошим завершением взлома
     
  14. ant0ha

    ant0ha Elder - Старейшина

    Joined:
    22 May 2007
    Messages:
    130
    Likes Received:
    50
    Reputations:
    13
    для этого вовсе не обязательно иметь его ящик
     
  15. olhov

    olhov Elder - Старейшина

    Joined:
    23 Nov 2005
    Messages:
    39
    Likes Received:
    46
    Reputations:
    1
    не все же смотрят от кого реально прило письмо?!?!
     
  16. ant0ha

    ant0ha Elder - Старейшина

    Joined:
    22 May 2007
    Messages:
    130
    Likes Received:
    50
    Reputations:
    13
    кто, от кого, зачем , почему .... это все легко подделывается
     
  17. olhov

    olhov Elder - Старейшина

    Joined:
    23 Nov 2005
    Messages:
    39
    Likes Received:
    46
    Reputations:
    1
    И что ? Я тебе подделаю, и ты поверишь?
     
  18. DimOnOID

    DimOnOID Banned

    Joined:
    5 Dec 2006
    Messages:
    407
    Likes Received:
    126
    Reputations:
    4
    зы...В любом случае зная пароль админа ..ты даже зайти не сможешь....там все пути к админкам...к емайлам ..ограниченны.....типо по IP и т.д ....Они только на работе в офисе могут заходить...ну вообщем..ты понял :)
     
  19. Klaus Doring

    Klaus Doring Elder - Старейшина

    Joined:
    23 Jul 2007
    Messages:
    48
    Likes Received:
    16
    Reputations:
    0
    Кстати:
    1. Blind SQL/XPath injection for numeric inputs
    Severity High
    Affects /cgi-bin/passremind DetailsThe
    POST variable "Username" is vulnerable.
    Вот что нашел.