У меня один знакомый любопытную штуку обнаружил недавно. Это касается восстановления пароля букерсов.
он мне написал такое сообщение - ткнул восстановление пароля, потом ввел емейл и меня спросили дату рождения.. ввел ее и ему предложили ввести новый пароль...
звучит нифига несмешно и поэтому я пошел проверять... дошел до формы введения даты рождения, но вводить ее не стал, т. к. скорее всего чувак прав, а я катал сессию и не хотел связываться с изменением пароля.
потом этот мой знакомый устроил переписку с букерсами, в которой сказал им, что их алгоритм выглядит очень уязвимым.. они ему ответили, что у них все очень круто, что система у них многоуровневая и если что можно заказать секюрити токен... потом я уехал, а сейчас он мне сказал, что они все-таки поменяли систему восстановления (возможно это он их заставил задуматься).
я только что проверил и никто не спросил даты рождения, а отправили ссылку на емейл... в общем, как и должно быть... а вот что было раньше, это что-то непонятное.. возможно ничего особенного и не было, т. к. я всю процедуру не делал, а у него возможно она упрощенная, т. к. акк новый... но сейчас очевидно, что они что-то поменяли, значит что-то было все-таки не так.
не знаю, может еще кто-то замечал нечто подобное... если была такая уязвимость, то это просто клондайк для мошенников, если они об этом знали бы.