Loading HuntDB...

Индексация почты/логинов пользователей

B
Bumble
Submitted None
Reported by isaeva

Vulnerability Details

Technical details and impact analysis

Здравствуйте! Если проверить и ввести в гугл поиск site:badoo.com inurl:?email= то мы получим много страниц, перейдя по ссылкам которых нам будет виден полностью логин(почта) пользователя. Для примера получаем вот такую ссылку https://badoo.com/id/signin/?email=nocai%40yahoogroups.com&sold1=LT9EIDYZaQ-0kpW6rMJGwH_FXC35loVj где логин является [email protected] или https://badoo.com/ru/signin/?email=spip%40rezo.net&sold1=2lUdND_SQwvFeRGr97WfTkJyBIx1oqij здесь логин [email protected] Ваша система говорить что такой логин существует, я думаю что эти данные индексировались по какой-то ошибке, которую вы должны устранить, так как нынешние технологии помогают подобрать пароль к любому логину, и это может быть опасно для ваших пользователей.

Report Details

Additional information and metadata

State

Closed

Substate

Resolved

Bounty

$140.00

Submitted