Индексация почты/логинов пользователей
B
Bumble
Submitted None
Actions:
Reported by
isaeva
Vulnerability Details
Technical details and impact analysis
Здравствуйте! Если проверить и ввести в гугл поиск site:badoo.com inurl:?email= то мы получим много страниц, перейдя по ссылкам которых нам будет виден полностью логин(почта) пользователя. Для примера получаем вот такую ссылку https://badoo.com/id/signin/?email=nocai%40yahoogroups.com&sold1=LT9EIDYZaQ-0kpW6rMJGwH_FXC35loVj
где логин является [email protected] или https://badoo.com/ru/signin/?email=spip%40rezo.net&sold1=2lUdND_SQwvFeRGr97WfTkJyBIx1oqij здесь логин [email protected]
Ваша система говорить что такой логин существует, я думаю что эти данные индексировались по какой-то ошибке, которую вы должны устранить, так как нынешние технологии помогают подобрать пароль к любому логину, и это может быть опасно для ваших пользователей.
Report Details
Additional information and metadata
State
Closed
Substate
Resolved
Bounty
$140.00