{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}
Офтоп
Vadim Dolgin

Цифровой вуайеризм

Когда думал, что тебя взломали, а оказалось, что взломал ты сам

Или как я получил доступ к чужому аккаунту на AliExpress

AliExpress - возможно отличный сайт, но я никогда с него не заказывал. Тем не менее, открыв сегодня почту, я обнаружил у себя 18 писем с примерным содержанием "Чувак, твой заказ №.... отправлен (оплачен/подтвержден итд.)"

Психанул

Время писем примерно одинаковое - поздняя ночь. Читать, что ты где-то что-то оплатил, а ты знаешь, что этого не было, такое себе чувство. Включается параноик, начинаешь вспоминать, какие левые сайты ты посещал, где мог оставить свои данные и вообще, какого черта происходит. Естественно бежим в мобильный банк - там все красиво, ничего не списано. Ок. Уже легче, начинаем анализировать.

Возвращаюсь в почту, единственная кликабельная ссылка - номер заказа. Но чтобы увидеть заказ, нужно ввести логин и пароль. Ввожу свою почту, AliExpress ожидаемо говорит, что такого пользователя не существует.

Думаю еще пару секунд и вижу, что в получателе письма в Gmail мой адрес, вот только точки не хватает. Вместо (пусть будет) [email protected] получатель [email protected].

Возвращаюсь на AliExpress, ввожу неправильный адрес (без точки), нажимаю сменить пароль и вуаля: сайт пишет, что отправит мне на указанную почту код для восстановления пароля.

Получаю код, ввожу на сайте, задаю новый пароль и захожу в свой (не очень) личный кабинет. Тут все 18 заказов, ФИО человека, который действительно это все заказал, его личный телефон, адрес доставки итд.

Там, где размыто - шведский увеличитель пениса...нет

Пытался написать в службу поддержки, но как во всех приличных компаниях нужно пройти по пятидесяти ссылкам, чтобы нарваться на бота Еву, которая на твой запрос отвечает списком из часто задаваемых вопросов.

Почему изучать чужой список предпочтений это может быть кому-то смешно, но не очень? Сами подумайте, устал писать.

P.S. Да, я знаю, Gmail говорит, что письма, отправленные на [email protected] могут быть получены и russia.1984. Тут дело в другом - почему гигант AliExpress не контролит такие ситуации.

0
33 комментария
Написать комментарий...
Необходимый каякер

Комментарий недоступен

Ответить
Развернуть ветку
Немой месяц

Тут чтото не то, и дело тут не в точке, гмейл не дал бы зарегать два таких ящика, походу али просто не требует подтверждать почту при регистрации, а адрес с точкой на который по ошибке зарегали профиль ты мог посмотреть в исходниках письма и не гадать

Ответить
Развернуть ветку
Независимый пришелец

Вы хабрахабром ошиблись

Ответить
Развернуть ветку
Партийный кот

Главный вопрос — а что это за пользователь такой, у которого с тобой одна на двоих почта? Не мог же он её такой зарегистрировать после тебя, Google по идее не даст.

Ответить
Развернуть ветку
Далекий франт

Судя по личному кабинету на Али, это человек, чьи имя и фамилия совпадает с моим ящиком. То есть мой условный адрес vadimdildo, а его в реальности зовут Вадим Дилдо и его адрес аналогичен моему за исключением точки

Ответить
Развернуть ветку
Драгоценный Кирилл

Адрес с точкой и без неё - это один и тот же адрес.

Ответить
Развернуть ветку
Далекий франт

я знаю. у человека, видимо, действительно нет gmail почты, иначе google бы не дал ему зарегистрироваться. почему он выдумал этот адрес - ну черт его знает, просто указал свое имя и фамилию и добавил gmail в конце. это его дело.
вопрос в том, что aliexpress не верифицирует адреса, а при отправке кода верификации для сброса пароля, просто отсылает код на тот адрес, который написал ему я.

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Далекий франт

Ну или так

Ответить
Развернуть ветку
Дурной шмель

Комментарий недоступен

Ответить
Развернуть ветку
Кровавый колос

Можно им сюда сообщить: https://hackerone.com/alibaba или https://security.alibaba.com/en/
Тут, помимо того, что ответят с куда большей вероятностью - еще и bug bounty есть.

Ответить
Развернуть ветку
Домашний инструмент

Для gmail.com адреса с точками и без точек - это одно и тоже?!

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Чистый звук

Комментарий недоступен

Ответить
Развернуть ветку
Столичный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Валютный Женя

Отправь себе с другого ящика, чтобы окончательно проверить. Я вот отправил себе с точкой - почувствовал волшебство. Хотя и раньше знал, что такой же адрес с точками (и наоборот) зарегать нельзя.

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Домашний инструмент

Ууууу. Вы мне прямо открыли мир))
Это ведь представляете сколько систем в мире, которые не учитывают такую особенность гмайла? И соотвтственно сколько уязвимостей.
Да что говорить, раз у алиэкспресса даже такой косяк...

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Домашний инструмент

Да, вы правы. Уязвимость была бы, если бы наоборот было. Однако все равно в формах регистрации на сайтах было бы не плохо делать специальный валидатор для gmail.com что бы даже не пытаться регать нового пользователя на тотже адрес.

С другой стороны, Лайфхак - удобно иметь несколько учеток на одном сайте, привязанных к одному ящикк.

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Международный меч

не надо делать никаких таких валидаторов. сколько раз меня эта функция от гмайл выручала. когда хотел еще один аккаунт зарегать

Ответить
Развернуть ветку
Драгоценный Кирилл

Да. Можно для разных типов сайтов вводить свой адрес с точками в разных местах.

Типа на разных типах сайтов регистрируешься через адрес с точкой в определённом месте и потом по фильтру можно раскладывать письма, пришедшие на «разные» адреса в разные папки

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Драгоценный Кирилл

Таких надо пиздить грязными носками

Ответить
Развернуть ветку
Дополнительный инструмент

тогда гугл дает следующую возможночть.
Если у тебя ящик типа
[email protected]
То можно использовать адреса
[email protected]
[email protected]
[email protected]
[email protected]

Ответить
Развернуть ветку
Валютный Женя

Да.

Ответить
Развернуть ветку
Столичный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Валютный Женя

Пользуясь случаем, хочу спросить. Мне некоторое время назад приходил спам с адресов типа @aliexpress.com @samsung.com и т.п. Т.е. обычный блядский спам, но адреса ведь корпоративные. Как такое возможно?

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Молочный блик

Комментарий недоступен

Ответить
Развернуть ветку
Водный Даниль
Почему изучать чужой список предпочтений это может быть кому-то смешно, но не очень? Ответ на этот вопрос оставляю аудитории. Мой ответ однозначно мне известен))))
Ответить
Развернуть ветку
Татарский крюк

Мне тоже такие письма часто проходили. Списал на фишинг.

Ответить
Развернуть ветку
Читать все 33 комментария
null