SrbijaVoz aplikacija - netraženi mejl za reset lozinke
#1

Mnogi su danas primili mejl za reset lozinke koji nisu tražili :

   

   

Mejl je po svemu sudeći stigao sa servera Srbija Voza :

   

link vodi ka webapi1.srbvoz .rs/eKarta/app/#!/zaboravljena/[email protected]/TAJNI_KLJUČ==/ da bi se potvrdilo resetovanje lozinke. 

Ali ako osoba nije postavila promenjenu lozinku kako će da je zna ako je potvrdi?

Napomenuo bih da su mejl dobili samo oni koji su koristili SrbijaVoz aplikaciju, oni koji imaju nalog samo na sajtu nisu dobili mejl.

Ovo je često znak da su podaci negde kompromitovani i da administratori zbog toga resetuju kompromitovane lozinke. Moguće je i da je nešto drugo zakazalo na sajtu i automatski slalo ove mejlove, ili da je neki eksterni akter uspeo da okine slanje mejla.




Sajt Srbijavoza istorijski pokazuje veoma loše bezbednosne prakse :

SrbijaVoz.rs curenje podataka!

Srbija Voz sajt skraćuje šifru pri unosu - verovatno čuvaju šifre kao plaintext
Reply
#2

Dodao bih nekoliko detalja kao izvor jedne od slika.

Kod njih postoji dodatni problem što tiho odbacuju mejl adrese sa znakom plus (+), odnosno gmail aliase. Nalog se napravi u bazi, ali uspešnog logovanja neće biti jer će kredencijali uvek biti navodno netačni. To me je dovelo do dosta pokušaja naloga...

Netraženi mejl mi je isključivo stigao na adrese koje sam koristio za registraciju ili logovanje na Android aplikaciji. Na adrese koje sam pokušavao isključivo sa sajta mi jutros nije stiglo ništa. Dodatno, iako nisam kliknuo na link, svejedno sam izlogovan iz aplikacije koja je prethodno bila u stanju "forced stop". Nažalost, ne mogu da potvrdim da li je dosadašnja lozinka radila nakon toga. Mislim da se prikupljanje adresa sa spoljnih izvora može isključiti, jer adrese sa tim aliasima nisam koristio nigde drugde, niti su mi negde sačuvani, niti su u krajnju ruku laki za pogađanje.

Zabrinjava to što im sistem zaboravljenih lozinki funkcioniše tako što kliknom na link u mejlu se zapravo potvrdi prethodno uneta nova lozinka koju je mogao uneti bilo ko, umesto kao svuda da se prvo pošalje potvrda pa nakon klika potvrde unese nova šifra. Ovo znači da je samo trenutak nepažnje dovoljan da se nekome ukrade nalog. Za sada je interesantno što deluje izolovano na aplikaciju i da se desilo okruglo u 9.00 poput nekog joba; nisam ubeđen da ćemo dobiti odgovor da li je bila kompromitacija u pitanju ili sumanuti pokušaj nekakvog masovnog reseta, pogotovo imajući u vidu jučerašnja dešavanja.
Reply
#3

Dobio sam odgovor u sredu.

   

S obzirom na tehničke detalje koji su ovde preneti, lično nisam ubeđen u objašnjenje.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)