Юрий Аммосов, Солярный Миф ([info]ammosov) wrote,
@ 2007-09-20 09:04:00
Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Где дыра в Mail.ru
Как может быть, вы знаете, у меня недавно сломали один из почтовых адресов и захватив его, стерли эккаунт в ЖЖ. Адрес был на Mail.ru. Я заподозрил, что при взломе использовались какие-то уязвимости почты и пошел разбираться, где ж собака зарыта. Долго ли, коротко ли искал, однако нашел я возможную дыру - и это не дыра, а целые ворота настежь, приходи и бери пароль. Не знаю, этот ли канал использовали взломщики, но где лежит эта дыра и как ее немного прикрыть, я вам покажу.



Итак, шаря по настройкам ( http://win.mail.ru/cgi-bin/options?####### ) , я вдруг наткнулся на поразительную ссылку (вида http://win.mail.ru/cgi-bin/userinfo?####### ) под названием "Анкетные данные: Здесь хранится информация, введенная Вами при регистрации почтового ящика: ФИО, дата рождения, а также некоторые настройки М-Агента. ".

Чтоб было понятно: несколько лет назад на волне моды на собственные интернет-пейджеры в Mail.ru сделали аналог ICQ - Mail.ru Агент. Агент ставился по умолчанию при регистрации и помимо чата и проверки почты еще и собирал о пользователе данные о том, чем он в сети занимается - то есть попросту шпионил за ним. Тогда это еще не считалось зазорным - на другом крупном портале, забыл название,такого шпиончика ("колобка", кажется) втыкали всем, кто сдуру браузер на нем открывал, причем "колобок" еще и деинсталляции не поддавался. От Агента же хоть отказаться было можно. Собранные подобным образом данные предполагалось рекламодателям продавать. Через какое-то время пошла война борьбы с адварезами и мальварезами, да и пользователи поумнели, и сейчас Агент ставят в основном подростки да прочие чайники. Однако оказалось, что в веб-настройки Mail.ru всем пользователям задним числом добавили экранчик вот такого вида!



И все подчеркнутые мною галочки там были по умолчанию отмечены. В том числе галочка "отображать эти данные в Mail.ru Агенте". То есть, если вы регистрировали почту на Mail.ru до того, как был придуман Агент, начиная с какого-то момента все ваши основные личные данные (имя, фамилия, дата рождения) стало возможным увидеть через Агент.

А параллельно с этим на Mail.ru была сделана программная система восстановления пароля. Если вы нажмете на "забыл пароль", вам предложат дать ответ на контрольный вопрос. Однако а ну как вы ответ забыли? И чтобы не перегружать техподдержку тысячами писем от пользователей, в Mail.ru сделали проще. "Воспользуйтесь СИСТЕМОЙ ВОССТАНОВЛЕНИЯ ПАРОЛЯ". Это не обмен данными с живым сотрудником, это скрипт, программа. http://mail.ru/cgi-bin/passremind

И вот как она выглядит:



Чтобы получить пароль, не обязательно точно заполнить все поля. Достаточно угадать какую-то их часть. И скрипт сам, без участия человека, вышлет пароль на тот почтовый адрес, который вы укажете. А что за данные нам нужны? Имя, фамилия, год рождения... и откуда их взять? Правильно, посмотреть в анкете, которую Mail.ru любезно нам покажет через Mail.ru Агент.

Таким образом, у Mail.ru правая рука не знает, что левая делала. Одна вешает замок, другая кладет ключ под коврик. Одни менеджеры используют пользовательские данные для хранения секрета, другие выставляют их напоказ для раскрутки социальной сети и удовольствия рекламодателей. Сколько времени так продолжалось, я не знаю - возможно, несколько лет. Еще раз подчеркиваю: анкеты пользователей Mail.ru стали в какой-то момент доступны через Агент без ведома их владельцев и сейчас становаятся доступными по умолчанию. И этих данных вполне достаточно, чтоб, зная ваш адрес, взять у Mail.ru ваш пароль.

Скорее всего, это не последняя дыра в Мэйл.ру, но как уже было сказано, то, что я описываю, это не дыра, это ворота настежь. Это не ошибка и не злой умысел - это просто уму непостижимая глупость менеджмента и инженеров Мэйл.ру.

Так ли ломали ящики ЖЖ-юзеров, или не так, но вашим первым действием по прочтении поста сейчас должно быть не написать комментарий, а
- открыть ваш ящик на Mail.ru, List.ru, Bk.ru или Inbox.ru
- войти в настройки "Анкетных данных"
- отключить все галочки до одной.
- и поменять заодно все обязательные анкетные данные.
Пока все эти возможности в вашем почтовом эккаунте не отключены - ВЫ УЯЗВИМЫ.

А сделав все это, возвращайтесь сюда и уже тогда пишите комментарии.


Page 1 of 8
<<[1] [2] [3] [4] [5] [6] [7] [8] >>

(Post a new comment)


[info]dr_wolf
2007-09-20 05:19 am UTC (link)
спасибо в общем )
везде проверил все

(Reply to this)


[info]ascate
2007-09-20 05:22 am UTC (link)
помню читал описнаие дыры в маил ру лет 6 назад. Так вот там точно так же ломалось через восстановление пароля.

Интересно как часто они будут наступать на одни и теже грабли?

(Reply to this) (Thread)(Expand)


[info]mcjabberwock
2007-09-24 02:57 pm UTC (link)
Да вряд ли часто. Они с этих граблей ещё не сошли...

(Reply to this) (Parent)

(no subject) - (Anonymous), 2009-06-16 03:44 am UTC (Expand)

[info]mad_beaver
2007-09-20 05:28 am UTC (link)
Все гораздо проще, я думаю.

У меня секретным словом была девичья фамилия матери, в анкете этой информации не было.

Тем не менее, ломанули влет.

(Reply to this) (Thread)(Expand)


(Anonymous)
2007-09-20 05:52 am UTC (link)
Там не сказано "заполните ВСЕ поля", там сказано "заполните КАК МОЖНО БОЛЬШЕ полей". Возможно, скрипт выдает OK и отсылает пароль, если заполнено всего 3-4 поля

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]akigo, 2007-09-20 03:45 pm UTC (Expand)
(no subject) - [info]alex_inside, 2007-09-20 04:42 pm UTC (Expand)
(no subject) - [info]mad_beaver, 2007-09-20 05:17 pm UTC (Expand)
(no subject) - [info]kukutz, 2007-09-21 07:01 am UTC (Expand)
(no subject) - [info]alex_inside, 2007-09-21 08:12 am UTC (Expand)
(no subject) - [info]kukutz, 2007-09-21 08:20 am UTC (Expand)
(no subject) - [info]alex_inside, 2007-09-21 08:26 am UTC (Expand)
(no subject) - [info]r1zn, 2007-09-21 09:11 am UTC (Expand)
(no subject) - [info]alex_inside, 2007-09-21 09:20 am UTC (Expand)
(no subject) - [info]r1zn, 2007-09-21 09:25 am UTC (Expand)
нечто подобное я и подозревал
[info]som
2007-09-20 05:49 am UTC (link)
ок. надо перепостить.

(Reply to this) (Thread)


[info]christinefityh
2008-07-17 08:05 am UTC (link)
Org Proxy-Connection: keep-alive allan Это надо перепостить. . . Allan ( allan ) wrote, @ - 10 - 16          Entry tags: ЖЖ Это надо перепостить.

(Reply to this) (Parent)


[info]ex_svgmzr291
2007-09-20 06:08 am UTC (link)
Нет там никакого скрипта.

(Reply to this) (Thread)


[info]r0sin
2007-09-21 04:00 am UTC (link)
+1

(Reply to this) (Parent)

Спасибо.
[info]dikem
2007-09-20 06:13 am UTC (link)
С мейл агентом очень интересно.
Наверняка по рукам ходит скрипт автоматического заполнения формы восстановления пароля по словарю

(Reply to this)


[info]ivanytch
2007-09-20 06:39 am UTC (link)
там идет вопрос, который вы выбрали, день варенья не фигурирует.

(Reply to this)


[info]medvejenok_dima
2007-09-20 06:40 am UTC (link)
Не факт, что пароль скрипт высылает автоматически. Это было бы совсем просто. В комментарии вроде бы написано, что "пароль высылается в течении трех дней", это значит по идее запрос должен проверяться людьми.

Но отключить агента согласен не помешает.

(Reply to this) (Thread)


[info]prohodimec
2007-09-20 07:01 am UTC (link)
Даже если людьми.
Сидит там гоблин, троешник.
Перед ним список, где надо галочки поставить...
А он думает о пиве после работы.

(Reply to this) (Parent)


[info]labas
2007-09-20 06:48 am UTC (link)
> Чтобы получить пароль, не обязательно точно заполнить все поля. Достаточно угадать какую-то их часть. И скрипт сам, без участия человека, вышлет пароль на тот почтовый адрес, который вы укажете.

это надо бы проверить
а ответ на контрольный вопрос был хитрым?

(Reply to this) (Thread)(Expand)

(Deleted post)
(no subject) - [info]seba_pereira, 2007-09-21 12:27 am UTC (Expand)
(no subject) - [info]seba_pereira, 2007-09-21 12:28 am UTC (Expand)

[info]newrabbit22
2007-09-20 06:57 am UTC (link)
спасибо)

процитирую)

(Reply to this)

Сенксы.
[info]pmn_2
2007-09-20 06:58 am UTC (link)
Спасибо. Отличная работа.

(Reply to this)


[info]eastexpert
2007-09-20 07:08 am UTC (link)
Первое, что я сделал, когда жена переехала ко мне сюда, это завёл ей платный аккаунт на hotmail.co.uk и помог выбрать секретный вопрос, ответ на который не известен и не может быть известен никому и даже мне... mail.ru и прочие Российские почты были заброшены и почищены.

(Reply to this) (Thread)(Expand)


[info]graf_yurgen
2007-09-20 07:45 am UTC (link)
Я свой 7-ми летний рамблер-ящик разве что на платник махну - есть такая идея.

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]eastexpert, 2007-09-20 08:33 am UTC (Expand)
(no subject) - [info]ammosov, 2007-09-20 11:30 am UTC (Expand)
(no subject) - [info]eastexpert, 2007-09-20 11:54 am UTC (Expand)
(no subject) - [info]uzhas_sovka, 2007-09-20 01:26 pm UTC (Expand)
(no subject) - [info]sinodov, 2007-09-21 07:09 am UTC (Expand)
(no subject) - [info]kostja, 2007-09-21 10:58 pm UTC (Expand)
(no subject) - [info]alkozaic, 2007-09-22 09:15 am UTC (Expand)
(no subject) - [info]mancunian, 2007-09-22 11:55 pm UTC (Expand)

[info]nestoklon
2007-09-20 07:26 am UTC (link)
Спасибо

(Reply to this)


[info]kingoleg
2007-09-20 07:31 am UTC (link)
Сейчас будет всплеск посетителей на мейл.ру

(Reply to this) (Thread)


[info]klimanskaya
2007-09-21 08:14 am UTC (link)
ага, вот прям к 3 млн (или сколько там в сутки) знааатно прибавится посещаемости за счет жжшных желающих проверить "слив" :))
3 "ха".

(Reply to this) (Parent)


[info]chance_gardener
2007-09-20 08:23 am UTC (link)
убегать надо от них. может за нефтяной мстят )))
майл-ру - очень даже российская компания, понятно зачем сделанная. не думаю что технологии там где-то близко от йаху или гугла, и вряд ли будут лучше. при первом подозрении забросил майл-ру и оставил только для рекламного мусора.

(Reply to this) (Thread)(Expand)


[info]igorbasic
2007-09-20 05:33 pm UTC (link)
к вашему сведению в россии умеют делать хороший софт и я бы не стал так категорично заявлять. тем более в ообласти в которой вы не разбираетесь

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]chance_gardener, 2007-09-21 06:22 am UTC (Expand)
(no subject) - [info]igorbasic, 2007-09-21 06:27 am UTC (Expand)
(no subject) - [info]zemsky, 2007-09-20 07:26 pm UTC (Expand)
(no subject) - [info]chance_gardener, 2007-09-21 06:17 am UTC (Expand)

[info]pinkbagheera
2007-09-20 08:43 am UTC (link)
ООчень странно. У меня по вашей ссылке нет ни одного намека на Агент, более того, нет и полей фамилия-имя, есть поле секретного вопроса, поле ответа, доп. емейла и текущего пароля.
Более того, заводя ящик для комментариев из ЖЖ я и не думала регистрировать его на свои имя-фамилию - это же очевидная глупость, если можно открыть анонимный ящик.
В чем соль шутки?

(Reply to this) (Thread)(Expand)


[info]wilgelmina
2007-09-21 04:47 pm UTC (link)
какая разница свои или не свои?

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]pinkbagheera, 2007-09-21 05:46 pm UTC (Expand)
(no subject) - [info]wilgelmina, 2007-09-22 12:36 am UTC (Expand)
(no subject) - [info]pinkbagheera, 2007-09-22 09:00 pm UTC (Expand)
(no subject) - [info]saruyoshi, 2007-09-22 11:01 am UTC (Expand)
ДА ПИЗДАБОЛ ОН! - (Anonymous), 2008-12-30 10:31 pm UTC (Expand)
(no subject) - [info]milecamo, 2007-09-22 07:40 pm UTC (Expand)
(no subject) - [info]pinkbagheera, 2007-09-22 08:52 pm UTC (Expand)
(no subject) - [info]pinkbagheera, 2007-09-22 09:02 pm UTC (Expand)

[info]transmind
2007-09-20 08:44 am UTC (link)
зашла туда - нет, говорят, такого пользователя. Наверное, его еще лет 6 назад грохнули, ибо я перестала пользваться mail.ru после того, как они пару раз очистили мне ящик по полной.. просто удалили всю переписку (ах, романтика) году так в 2000.

(Reply to this) (Thread)(Expand)


[info]nattengottin
2007-09-20 11:17 am UTC (link)
Серьезно? У меня такое было, когда каменты за несколько лет исчезали реально на глазах- при каждом обновлении страницы их становилось все меньше

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]transmind, 2007-09-20 11:25 am UTC (Expand)
(no subject) - [info]akigo, 2007-09-20 04:00 pm UTC (Expand)

[info]euraboff
2007-09-20 08:45 am UTC (link)
Агентом давно не пользуюсь,но тем не менее когда он у меня был я указал там свой старый ящик и туда постоянно приходит спам.Но у меня есть еще 1 ящик на маил.ру созданный не так давно,там спама нет вообще.

(Reply to this)


[info]shingrus
2007-09-20 08:48 am UTC (link)
"То есть, если вы регистрировали почту на Mail.ru до того, как был придуман Агент, начиная с какого-то момента все ваши основные личные данные (имя, фамилия, дата рождения) стало возможным увидеть через Агент."

а как вы думаете с какого?

(Reply to this)


[info]medvejenok_dima
2007-09-20 08:49 am UTC (link)
Там еще вон оказывается какая фишка:

http://avva.livejournal.com/1084134.html

если раз ввел ящик, то потом можешь хоть сто раз переходить на другой. Если первый захвачен - кирдык.
По-моему это неумно, мягко говоря.

(Reply to this) (Thread)(Expand)


[info]akigo
2007-09-20 04:04 pm UTC (link)
удалите первый и все

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]eksray, 2007-09-21 05:50 am UTC (Expand)
(no subject) - [info]heavywave, 2007-09-20 04:09 pm UTC (Expand)

(Anonymous)
2007-09-20 09:04 am UTC (link)
Жалко,что я это прочла только тогда, когда мне уже взломали почтовый ящик!!!!!!я просто не могу понять возможно ли восстоновить ящик после его взлома??!!Кто -нибудь может мне это объяснить!!!!??

(Reply to this) (Thread)


[info]zemsky
2007-09-20 07:29 pm UTC (link)
восстановить мейлру? зачем? провайдеры, чаще всего, дают бесплатный почтовый ящик у себя - это намного круче.

(Reply to this) (Parent)(Thread)(Expand)

но некоторый потом заставляют платить за почту - (Anonymous), 2007-09-21 08:20 am UTC (Expand)
Re: но некоторый потом заставляют платить за почту - [info]zemsky, 2007-09-21 06:47 pm UTC (Expand)

[info]kekish
2007-09-20 09:30 am UTC (link)
Да что вы так мучаетесь? Давайте я вам приглашение на Gmail вышлю. 2 гига места, скорость отменная, спама на публикуемый ящик за 2 года 4 письма через фильтры прорвалось. Адреса, которые нигде не публикую - до сих пор спамерам неизвестны.

(Reply to this) (Thread)(Expand)


[info]charset
2007-09-20 04:32 pm UTC (link)
Регистрация в GMail давно уже возможна без приглашений.

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]kekish, 2007-09-20 05:06 pm UTC (Expand)
(no subject) - (Anonymous), 2007-09-21 05:55 am UTC (Expand)

(Reply from suspended user)
(no subject) - [info]andrey_larin, 2007-10-14 10:49 pm UTC (Expand)
(no subject) - [info]kekish, 2007-10-15 02:07 pm UTC (Expand)
(no subject) - (Anonymous), 2008-04-22 07:08 pm UTC (Expand)

[info]scofdrem
2007-09-20 09:57 am UTC (link)
Насколько я в курсе, Гмэйл больше приглашений не требует.. я и сам могу штук 400 выслать, ибо завел себе 4 ящика... Классный сервис, пухлый ящик... один минус - AJAX интерфейс... требеут нормального нета, в смысле с диал-апом - тяжковато...

(Reply to this) (Thread)(Expand)


[info]_kleptos_
2007-09-20 12:30 pm UTC (link)
там есть basic html вариация не требующая поддержки браузером javascript вообще.

(Reply to this) (Parent)(Thread)(Expand)

(no subject) - [info]scofdrem, 2007-09-21 11:49 am UTC (Expand)
(no subject) - [info]_kleptos_, 2007-09-21 12:05 pm UTC (Expand)
(no subject) - [info]scofdrem, 2007-09-21 01:13 pm UTC (Expand)
(no subject) - [info]pov, 2007-10-11 07:22 am UTC (Expand)
(no subject) - [info]deniamnet, 2007-09-20 04:13 pm UTC (Expand)
(no subject) - [info]ujo, 2007-09-20 11:18 pm UTC (Expand)
(no subject) - [info]urrik, 2007-09-21 06:59 pm UTC (Expand)

[info]yakimets
2007-09-20 09:59 am UTC (link)
спасибо
зашифровался

(Reply to this)


[info]zzzkolya
2007-09-20 10:07 am UTC (link)
Стер агент. Наверно чайник.

(Reply to this) (Thread)

куплю череп
(Anonymous)
2008-03-02 10:11 pm UTC (link)
куплю череп. желательно фото мне на е-майл asogwe@mail.ru

(Reply to this) (Parent)


Page 1 of 8
<<[1] [2] [3] [4] [5] [6] [7] [8] >>

Create an Account
Forgot your login or password?
Login w/ OpenID
English • Español • Deutsch • Русский…