chr1x pwning teh w0rld - bl0g p0st

       "The computer security is an art form. It's the ultimate martial art."



Submit Date:

"Wednesday 19th of May 2010 11:49:09 AM"


Thread Title:

"Una graciosa historia de cuentas de correo gratuitas y falta de validación Web"
 

Thread Content:



Mientras estaba en mi laptop haciendo algunas cosas recibí un SMS a mi celular en el cual me regalaban una cuenta de correo del dominio @itelcel.com, bien, pues visitar el sitio y seguir con los pasos de activación de la cuenta de correo la cual puedes acceder desde WAP (http://wap.itelcel.com) así como desde web (http://mail.itelcel.com). Se me hizo una muy buena idea ya que utilizando el servicio WAP en mi teléfono podría redireccionar mi cuenta de webmail a la cuenta de itelcel y todo estaría funcionando muy bien. Bueno, posteriormente me percaté de que la liga de activación no cuenta con una propia validación en el parámetro acc_phone y que puedes utilizar (almenos por lo que veo) un número -aun no siendo tuyo- de Telcel. La liga es la siguiente:

http://mail.itelcel.com/activation.asp?acc_phone=NNNNNNNNNN

Las letras N deben ser reemplazadas por el número de teléfono celular -no he probado con cualquier tipo de numero random-

Accediendo a dicho Link puedes crear tu cuenta de correo electrónico sin necesidad de algún tipo de validación previa.

Here my 2 centz. lol

Cheers,

chr1x


Share |

                                        Source @ http://chr1x.sectester.net

 

CubilFelino Security Research Lab - 2010

>> Back to the $HOME <<