在微博上看到"网易 改变邮箱地址参数,就能查看任意 163 邮箱的未读邮件数和邮件总数!!"

2015-10-22 07:32:58 +08:00
 l1905

泄漏地址: http://msg.mail.163.com/cgi/mc?funcid=getusrnewmsgcnt&username=test@126.com

30405 次点击
所在节点    程序员
108 条回复
v2what
2015-10-22 09:31:58 +08:00
试了三个邮箱, 163 的准, 126 和 yeah.net 的不准。
pljhonglu
2015-10-22 09:41:18 +08:00
根据楼上的描述,我猜测事情的经过是这样的
13 年的时候爆了这个漏洞之后,上级命令程序员赶紧修复。
奈何接口太老(根据返回的数据非 json 等结构化数据推测的),代码已经面目全非。所以程序员无奈之下只好让非法邮箱返回个随机结果。。。
Orzpls
2015-10-22 09:45:10 +08:00
已验证几个邮箱,结果并不准。
Sleebi
2015-10-22 09:55:10 +08:00
改密码改密保已经改到心累了,现在。。。
GKLuke
2015-10-22 09:56:28 +08:00
New Message:0 Totoal Message:1145
pheyer
2015-10-22 09:57:59 +08:00
@v2what 正解, 163 是准的
skywatcher
2015-10-22 10:08:08 +08:00
能被利用获取个人信息的才算漏洞吧,这个只是个接口,只能得到两个数字,这也算的话那各大公司的类似接口多了去了
ck65
2015-10-22 10:10:42 +08:00
@skywatcher 这两个数字在特定情形下很有价值。
hahasong
2015-10-22 10:15:52 +08:00
试了下自己的 163 ,准确无误
Kolin
2015-10-22 10:28:53 +08:00
163 邮箱存在,返回正确结果。不存在此 163 ,随机返回。
webjin
2015-10-22 10:31:29 +08:00
我刚刚实验楼下,是真实有效的漏洞。
webjin
2015-10-22 10:34:33 +08:00
ggiiss
2015-10-22 10:35:45 +08:00
webjin
2015-10-22 10:36:28 +08:00
jydeng
2015-10-22 10:42:10 +08:00
试了下,确实可以,网易药丸
jedyu
2015-10-22 10:45:32 +08:00
zcbenz
2015-10-22 10:48:10 +08:00
这个漏洞两年前就有了,一直没修过……
WayToPlay
2015-10-22 11:37:49 +08:00
只能确认邮件地址存在,然。。。
imn1
2015-10-22 11:48:15 +08:00
不想再评论网易了,就如我对中国男足的感受那样~
Solerer
2015-10-22 12:11:58 +08:00
总数不准

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/230043

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX