电子邮件变更流程中的安全漏洞报告
报告信息
- 报告ID: #268221
- 报告标题: 电子邮件变更无确认邮件
- 报告平台: HackerOne
- 提交者: craxermgr
- 提交时间: 2017年9月14日 3:05 AM UTC
- 报告状态: 已披露
- 严重程度: 低(0.1~3.9)
漏洞描述
黑客craxermgr在Hiro平台发现了一个安全漏洞。当用户将邮箱从email1更改为email2时,系统仅向新邮箱email2发送确认邮件,而未向原主账户邮箱email1发送任何通知。
安全风险
- 账户丢失风险:如果用户在公共计算机上登录账户且未及时退出,攻击者可能利用此漏洞更改账户邮箱,导致原用户失去账户控制权
- 缺少密码验证:变更邮箱地址时未要求用户输入密码进行身份验证
官方回应
Hiro团队成员a-hiro于2017年9月26日关闭此报告,并将其状态标记为"信息性":
“我们使用标准Discourse电子邮件变更流程——在email2确认地址变更后,系统会向email1发送邮件:
|
|
这确保了电子邮件变更不会在用户不知情的情况下发生。发现问题后,我们的论坛管理员可以帮用户恢复账户。”
报告处理时间线
- 2017年9月14日:漏洞报告提交
- 2017年9月26日:报告关闭,标记为"信息性"
- 2017年10月20日:请求披露报告
- 14天前:Hiro员工rafaelcr同意披露
- 2017年10月31日:报告正式披露
技术细节
- 弱点类型:信息泄露
- CVE ID:无
- 赏金:无
- 账户详情:无