Индексация почты/логинов пользователей

Disclosed: 2018-06-24 10:03:08 By isaeva To bumble
Unknown
Vulnerability Details
Здравствуйте! Если проверить и ввести в гугл поиск site:badoo.com inurl:?email= то мы получим много страниц, перейдя по ссылкам которых нам будет виден полностью логин(почта) пользователя. Для примера получаем вот такую ссылку https://badoo.com/id/signin/?email=nocai%40yahoogroups.com&sold1=LT9EIDYZaQ-0kpW6rMJGwH_FXC35loVj где логин является [email protected] или https://badoo.com/ru/signin/?email=spip%40rezo.net&sold1=2lUdND_SQwvFeRGr97WfTkJyBIx1oqij здесь логин [email protected] Ваша система говорить что такой логин существует, я думаю что эти данные индексировались по какой-то ошибке, которую вы должны устранить, так как нынешние технологии помогают подобрать пароль к любому логину, и это может быть опасно для ваших пользователей.
Actions
View on HackerOne
Report Stats
  • Report ID: 261734
  • State: Closed
  • Substate: resolved
  • Upvotes: 12
Share this report