在微博上看到"网易 改变邮箱地址参数,就能查看任意 163 邮箱的未读邮件数和邮件总数!!"

2015-10-22 07:32:58 +08:00
 l1905

泄漏地址: http://msg.mail.163.com/cgi/mc?funcid=getusrnewmsgcnt&username=test@126.com

30842 次点击
所在节点    程序员
108 条回复
killerv
2015-10-22 12:16:53 +08:00
163 准确,读取一封未读的邮件之后那个接口返回的数据还会变化,从此网易邮箱一生黑。
saturnx
2015-10-22 12:29:38 +08:00
126 ,不准;
163 ,一开始不准,登录后再刷新就准了。
Cryse
2015-10-22 12:38:59 +08:00
silianbo
2015-10-22 12:40:37 +08:00
http://msg.mail.163.com/cgi/mc?funcid=getusrnewmsgcnt&username=@163.com 大家试试这个?
对么:
New Message:14 Totoal Message:1116
popstk
2015-10-22 12:49:43 +08:00
试了下自己的邮箱还真的是
maskerTUI
2015-10-22 12:54:41 +08:00
试了一下自己的,不准。
professorz
2015-10-22 12:57:45 +08:00
这是一个 api 吧。。。缺少了 access_token 验证?
crab
2015-10-22 12:58:32 +08:00
zhchbin
2015-10-22 13:52:24 +08:00
很奇怪,一个危害挺低的越权漏洞为什么就说 XX 药丸,而且这微博说的也是太夸大其词了。安全不应该是风声鹤唳,夸大其词。

这个接口其实访问量应该挺大的,虽然在各位看来是加上验证是理所应当的事情,但有没有想过带来的性能问题呢?(我记得之前新浪微博的在线实时查有多少条未读,私信,新粉丝等数据也是可以任意访问的,不知道现在是不是)
redkei
2015-10-22 13:59:32 +08:00
@saturnx
@glchaos
@Troevil
@pheyer
@v2what
@saturnx

126 也是准的, 楼主给的是 163 的链接, 后面只能跟 163 邮箱:
http://msg.mail.163.com/cgi/mc?funcid=getusrnewmsgcnt&username=test@163.com

126 邮箱是这个,我测试了非常准,我刚清空邮件过。
http://msg.mail.126.com/cgi/mc?funcid=getusrnewmsgcnt&username=test@126.com
v2what
2015-10-22 14:04:31 +08:00
@Cryse 确实可以, yeah.net 也一样准确。
pheyer
2015-10-22 14:13:07 +08:00
@redkei 的确是的,都只想到改邮箱名😂
zhizhuo
2015-10-22 14:15:56 +08:00
@zhchbin 有一个越权漏洞,说明就非常可能有若干个潜在的,甚至是非常重要的。
d0evi1
2015-10-22 14:19:31 +08:00
配合扫库,扫出有价值的账号来,然后破解,就发了。
LazyZhu
2015-10-22 14:20:34 +08:00
@juneszh
还可以连续请求两次来验证邮箱的有效性
macleek
2015-10-22 14:22:16 +08:00
我想说好几年前就知道了。。。。包括 yeah 邮箱。。。。。
zhchbin
2015-10-22 14:56:09 +08:00
@zhizhuo 我的意思其实说的是:这个接口就是故意设置成这样子的。而你认为的是:这个接口是因为疏忽导致的。
coko156
2015-10-22 15:07:31 +08:00
有用!
用来看自己忘记密码的邮箱里有没有邮件...

(换成 admin, http://msg.mail.163.com/cgi/mc?funcid=getusrnewmsgcnt&username=admin@126.com, 也有数据.....这....
crab
2015-10-22 15:15:56 +08:00
@zhchbin 看下 14 楼的,这种结合社工还是有危害的。不然按你这意思,干脆支付宝开放任意帐号金额查询,各大银行卡也开放任意卡号查询金额,反正查了又拿不走别人钱。
zhchbin
2015-10-22 15:36:39 +08:00
@crab 不要偷换概念啊。这个邮件未读数量的隐私程度并没有你银行卡里的金额重要。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/230043

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX