багбаунти 2020 года
Какая-то упрощённая авторизация. Интересно. Наверняка изнутри утекло (ну, что можно по такой схеме авторизоваться, без подтверждения)
Про что именно говоришь? Кстати, имея сессию в сберID одно время можно было входить в приложения типа сбера без подтверждения, да
да она стара как сама бб. Есть у сервисов единая аутха. Сервис а который при входе по единой аутхе считает определяющим признаком например емейл. А телефон считает вторичным и подтверждения не требует. Есть сервис б, который считает определяющим признаком телефон, а емейл вторичным. Ты регаешься на а, указав свой емейл (который можешь подтвердить) а в профиле указываешь чужой номер телефона. Потом с этим единым айди идешь в другой сервис, тот видит что ты уже залогинен через единую аутху, и номер телефона который ты указал, он считает проверенным. Итого ты в сервисе б оказался в чужом акке
Обсуждают сегодня