Citat:
Ursprungligen postat av
Vintergrisen
Även om det skulle vara kul med ett svar från admin så skulle ju fortfarande RG snacka skit om att de har databasen. Vidare kan man ju knappast som utomstående koppla en e-postadress till en specifik användare med den där metoden, även om man kan se att adressen förekommer på Flashback.
Jag har sagt att jag hade tillhörande lösen vilket ökar risken att man kommer in på mailen.
Jag skaffade på mig >4000 mailadresser som tillhör Flashback-konton och innan jag slutade testa att komma in på deras mail så var jag uppe i över 60 fungerande mailkonton. Det är alltså 60 FLASHBACK-konton jag skaffade på mig under en timme.
Dåligt? Ja, kanske kan tyckas men var du god och kom med en bättre metod är du bussig. En sådan liten ofarlig sårbarhet som att säga ifrån om mailen inte finns i databasen kan generera över tusentals konton under en vecka tycker jag är jävligt seriöst.
Min metod fungerar och visar att ingen db behöver vara läckt, inget SQLi-hål som utnyttjats eller att Flashback hackats på något annat sätt. Om RG använt "min" metod så kan de ge tusentals konton till media som verifikation och sedan går media ut med att de faktiskt har tillgång till konton.
Sen finns det andra sätt att ta sig in på någons mail, eller hur man kan använda datan. Du behöver kunskap, tålamod och pengar. Hade inte varit så uppskattat att skicka ut massor med PDF/DOC/SWF-exploits till mailadresser som tillhör Flashback-medlemmar.
Aja.