Mail(ру) мейл(ru)... wtf...

Discussion in 'Уязвимости Mail-сервисов' started by lifescore, 24 Jun 2021.

  1. lifescore

    lifescore Elder - Старейшина

    Joined:
    27 Aug 2011
    Messages:
    651
    Likes Received:
    511
    Reputations:
    72
    Ну вроде бы и да, и вроде бы и нет. Ну вы поняли...

    хедеры придумаете если что

    https://auth.mail.ru/api/v1/pushauth/info

    [email protected]

    Code:
    {
      "status": 200,
      "htmlencoded": true,
      "email": "[email protected]",
      "body": {
        "exists": true,
        "twostep": false,
        "can_push": false,
        "alt_email": false,
        "phone": false,
        "trusted": false,
        "available": false,
        "auth": "password",
        "provider": "default",
        "webauthn": [],
        "phones": [],
        "alt_emails": []
      }
    }
     
    1. devton

      devton Elder - Старейшина

      Joined:
      26 Oct 2007
      Messages:
      3,364
      Likes Received:
      5,122
      Reputations:
      48
      зобавно...ровно 13 лет тому назад кодеры Рамблера той же хуйней страдали...история идет по спирали
      https://forum.antichat.ru/threads/73611/
       
      lifescore, crlf and Baskin-Robbins like this.
      1. crlf

        crlf Green member

        Joined:
        18 Mar 2016
        Messages:
        684
        Likes Received:
        1,516
        Reputations:
        460
        Кому-то Not Applicable влепили? :)

        Тоже видел пару месяцев назад. Понадеялся, что может есть секретный параметр, который заполняет остальные поля, но "... не получилось, не фартануло" :(

        Какие? Без шаманств всё работает:

        Code:
        curl -s 'https://auth.mail.ru/api/v1/pushauth/info' -d '[email protected]' | jq
        
        [​IMG]
        [​IMG]


        Забавно:
        [​IMG]
         
        Suicide, lifescore and Baskin-Robbins like this.
        1. lifescore

          lifescore Elder - Старейшина

          Joined:
          27 Aug 2011
          Messages:
          651
          Likes Received:
          511
          Reputations:
          72
          Всех спалил?)

          С учетом как саппорт на recovery работал года два назад, мой мир профиль + эта инфа > 101% success

          Про себя не забыли :)
          Code:
          {
            "status": 403,
            "htmlencoded": true,
            "email": "[email protected]",
            "body": "forbidden"
          }
          чур не я

          9FBB0FA2-BB88-4794-92DA-97A446B084B3.jpeg