Folge dem Video um zu sehen, wie unsere Website als Web-App auf dem Startbildschirm installiert werden kann.
Anmerkung: Diese Funktion ist in einigen Browsern möglicherweise nicht verfügbar.
Durch Ihre Registrierung bei uns können Sie mit anderen Mitgliedern unserer Community diskutieren, teilen und private Nachrichten austauschen.
Jetzt anmelden!Aber vielleicht hat der ungebetene Besucher nur den Emailversand losgelöst, der natürlich von SEDO personalisiert ist. Ob der Angreifer die Daten gesehen hat ist doch nur Glaskugel.
Genau das vermute ich auch. Ich habe gerade mal testweise den Anmeldevorgang durchgespielt.
An dessen Ende findet man ...
Wenn nun vor Schließen der Lücke auch der Abruf der URL ohne oder mit falscher e-Mail-Adresse erfolgreich war - also z.B. so etwas wie
https://sedo.de/member/accountactivation.php?linkurl=/member/index.php3&reason=X&mid=1234567&userlanguage=20&tracked=0&partnerid=0&language=de
... dann konnte der Angreifer einfach durch bloßes durchiterieren der mid über die html-Antwort die zugehörigen e-Mail-Adressen auslesen. Gleichzeitig wurde dadurch der (erneute) Versand der Aktivierungs-e-Mail ausgelöst.
/Fehlerszenario
Ich habe die Emai an eine nie bei Sedo und überhaupt genutzte Emailadresse bekommen und dies ist nur passiert, weil ich da einen catchall draufhabe. Wie passt das?
Wir verwenden essentielle Cookies, damit diese Website funktioniert, und optionale Cookies, um den Komfort bei der Nutzung zu verbessern.
Siehe weitere Informationen und konfiguriere deine Einstellungen