Vrei sa te conving ca nu ne-am nascut ieri, ca stim sa punem cap la cap niste informatii sau ce anume vrei sa explic?
Sa incerc, totusi...
Dupa ce OP mi-a trimis mesaj pe forumul Seopedia ca a gasit vulnerabilitatea, am dezactivat accesul la instructiunea respectiva din API, am notificat 2Performant (i.e. pe @sradu) si am inceput sa ne uitam in logs sa vedem ce date am pierdut.
Am observat ca au fost facute requesturi de vizualizare a detaliilor pentru toate ID-urile de useri via API, iar aceste cereri au fost facute folosind doar 2 conturi 2Parale: cel al lui OP (@andyradutza) si al tau.
Mai mult, pe ultimele ~2 luni, nu a mai existat vreun user care sa fi facut requesturi pentru liste mari de useri. @andyradutza a solicitat stergerea descrierii vulnerabilitatii, pentru a evita situatiile neplacute in care cineva ia toata lista. Ca urmare, ii vom acorda prezumtia de nevinovatie si inca o data ii multumesc lui @Cristi Ursut pentru promptitudinea si corectitudinea de care a dat dovada.
Sunt destul de putine conturi in 2Parale care au adrese de mail dedicate pentru retea (avem si noi cateva conturi de test pe adrese de mail single-purpose), iar noi n-am primit nimic pe niciuna dintre ele. Mai mult, din cate am remarcat, adresa de mail din contul tau nu pare a fi dedicata, asadar nu stiu exact cum ti-ai dat seama ca mailul a venit ca urmare a compromiterii contului tau.
In conditiile astea, mi se pare exagerat/ciudat ca tot tu sa fii cel care striga "hotii".
Cel putin pana acum, se pare ca n-a ajuns la nimeni baza de date cu adresele de mail are userilor, insa daca se intampla cumva, stim destul de clar pe cine trebuie sa luam la intrebari
--- Later Edit --- (ca mi-a fost lene sa apas "Edit")
Tu verifici daca poti lua informatiile oricarui cont
- luand aleator cateva ID-uri si vazand daca se poate?
SAU
- facand ~9500 de requesturi pentru a vedea daca e vreunul care e inca "sigur"?![]()





Răspunde cu citat