Clave de inicio de sesión en el correo electrónico

0

Utilizo un servicio para mejorar mi inglés que incluye autenticación para usuarios, tiene una función para enviar correos electrónicos para algunos tipos de ejercicios nuevos. Me sorprendió cuando vi la URL de los correos electrónicos:

https://puzzle-english.com/video/arnold_openspace?autologin_key=*long_hash*&user_email=*my_email*&expire=1533573237&pes=email_letter_every_day

autologin_key es diferente para todos los correos electrónicos. Si lo consigo de la manera correcta, esta URL le permite a cualquier persona iniciar sesión en mi cuenta sin siquiera saber la contraseña.

¿Es esta una vulnerabilidad potencial?

UPD: esta clave permite el acceso total a mi cuenta, incluido el cambio de información personal, como el correo electrónico y la contraseña (hará que sea imposible recuperar el acceso para mí).

    
pregunta val 31.07.2018 - 12:09
fuente

1 respuesta

2

Obviamente, los proveedores de servicios asumen que solo usted puede acceder a su cuenta de correo. El proveedor de servicios decidió que un valor temporal de autologin_key con un período de validez probablemente limitado es lo suficientemente seguro como para autenticarlo.

Si la confidencialidad (bastante mala) del correo electrónico es lo suficientemente segura, depende del daño que un atacante pueda hacerle a usted o al proveedor de servicios.

Por ejemplo, ¿Esta credencial te autoriza a ...

  • simplemente acceda al contenido de solo lectura de los cursos de capacitación o
  • permite ver datos personales
  • permite incluso modificar sus datos personales, por ejemplo, consumir material de entrenamiento que lo hace inutilizable / inalcanzable para ti
  • o, peor aún, para solicitar más servicios, se te cobrarán

Después de todo, siempre es una opción de conveniencia frente a seguridad. A veces, la compensación puede ser difícil de encontrar.

    
respondido por el Michael Ströder 31.07.2018 - 12:28
fuente

Lea otras preguntas en las etiquetas