¿Por qué los sitios principales (eBay, Github) no solicitan una contraseña cuando intento cambiar las direcciones de correo electrónico?

3

Cuando los usuarios cambian sus direcciones de correo electrónico dentro de la cuenta de usuario de una aplicación web, veo el siguiente problema:

Un atacante (que tenga acceso a su sesión) podría cambiar su dirección de correo electrónico a una nueva (la del atacante), cerrar sesión y solicitar un restablecimiento de "olvidé mi contraseña". Desde ese punto, él es el propietario de la cuenta.

Para mi sorpresa, incluso los sitios más importantes (desde eBay hasta Github) permiten cambiar la dirección de correo electrónico sin pedir contraseñas, etc. En mi opinión, esto hace que la toma de cuentas a través de Internet café / universidad / computadoras compartidas sea extremadamente fácil. Y creo que los chicos detrás de eBay y Github (por ejemplo) saben lo que hacen.

¿Por qué esos sitios permiten solicitudes de cambio de correo electrónico sin solicitar una contraseña?

    
pregunta Sliq 12.08.2013 - 23:42
fuente

1 respuesta

2

En realidad, github le pedirá una contraseña cuando intente cambiar su dirección de correo electrónico. Sin embargo, no pregunta si ya está en modo sudo .

    
respondido por el weeska 12.08.2013 - 23:59
fuente

Lea otras preguntas en las etiquetas