Нашла уязвимость в Фотостране.ру

Данная уязвимость, позволяет оставлять взломанного пользователя в полном неведении, что к нему влезли в аккаунт. Потому как, чтоб попасть в аккаунт, не требуется запрашивать пароль и его менять. Стоит попасть в почту и лезь на здоровье по ссылкам из новостей Фотостраны.

Сейчас некоторые возразят, что мы тоже таким макаром попадаем на свои сайты, через почту, по рассылкам. Но, это не одно и то же. Ваши браузеры запомнили пароли и сайты запомнили вас, чего нет в моём случае проникновения.

В моём случае, Фотострана должна запросить логин с паролем, прежде чем пустить на сайт, но, этого не делает.

Тынц по кнопке "Посмотреть фото" и вуаля, я в аккаунте!

В нашем МП, раньше тоже была эта недоработка, её давно убрали. Если почистить браузеры или переустановить систему, то с почты по ссылкам не зайти даже хозяину, потребует логопасс.

Будь у Фотостраны такая же фича, пришлось бы запрашивать смену пароля и хозяйка, обязательно узнала бы, что кто-то к ней влез. А так, не узнает.

У кого есть аккаунты на Фотостране, имейте это ввиду и берегите почту!

На этом всё. Пошла узнавать, сколько заплатит тот сайт за найденную дыру.