[recovery mode] Уязвимость в Web API Lycamobile позволяет управлять любым номером оператора

image

Доброго времени суток. Меня зовут Алексей. Я занимаюсь разработкой под .NET, pentesting и reverse engineering Android apps.

В марте от одного уважаемого человека мне поступил заказ на исследование приложения play.google.com/store/apps/details?id=com.lycamobile.myaccounts и описание его private API. После непродолжительных манипуляций я понял логику запросов и уж было приступил к описанию, но заметил что при смене номера телефона в запросе сервер продолжает отдавать данные. Оказалось что сервер просто не проверяет авторизованы ли мы и вся авторизация в приложении не более чем формальность.

Немного цифр. Lycamobile работает в 21 стране мира, капитализация €1.6 billion.

Данная уязвимость работает в uk, de, usa. Для остальных стран было лень проверять.

Команды API можно узнать там же на сервере по адресу Читать дальше →
[recovery mode] Уязвимость в Web API Lycamobile позволяет управлять любым номером оператора
Source: habrahabr

Добавить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *