Как стать автором
Обновить

Комментарии 11

Вы уже сообщили Authy.com об этом прискорбном явлении?

Спасибо.
Егор — чистейший whitehat, к тому же, проблема описана в прошедшем времени.
Все исправили еще 8 февраля. Просто ждал пока их успешно поглотит twilio. Моя шляпа чище колумбийского кокаина.
Отличная работа!
Т.е. после первого вызова (/json/sms) мы уже получаем токен сессии и второй вызов нам нужен только для его подтверждения? Мне казалось, что токен сессии должен быть выдан только после совпадения кода из смс (в ответе на /json/verify).
Какой сессии? Первый вызов говорит «пошли этому юзеру токен на телефон» второй его проверяет.
Что-то я не могу найти сходств.
Да… п.5 вносит отличия.
Я не прав.

Имел в виду, что отсутствие экранирования — это bad. И в SQL инъекции и в данном методе вся проблема в отсутствии экранирования, если я правильно понимаю…
На самом деле довольно много чего ломается с помощью путешествия по файлам через ../
Вообще то да, я называю это format injection — когда есть формат с определенными правилами/делимитерами и он ломается через вставку. Только SQL это другой класс injection я бы выделил. xss-да
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории