Загрузка...

API Backend Исправлено Bypassing the secret question when creating a key API

Thread in Considered bugs created by its_niks Apr 14, 2025. 148 views

  1. its_niks
    its_niks Topic starter Apr 14, 2025 make testers great again! 16,934 Jan 29, 2021
    Скриншот/видео недочета: [IMG]
    Полная ссылка на страницу, где возникает проблема: https://lolz.live/account/api/get-token
    Как воспроизвести недочет:
    Code
    POST https://lolz.live/account/api/get-token

    client_id=9k0feiqjry&scopes[]=i+market&scopes_included=1&secret_answer=&accept=Разрешить доступ&_xfToken=token

    Проверил несколько раз, специально перезашел в аккаунт, секретный вопрос не введен. Если разрешения указать не просто market, а например
    ⁡&scopes[]=i+market

    То токен успешно создается без секретного вопроса.

    Импакт: покупка аккаунтов на маркете в обход ввода секретного вопроса.
     
  2. RaysMorgan
    RaysMorgan Apr 14, 2025 :finger_up: 54,498 Mar 7, 2013
    если вы вводили секретный вопрос менее 5 минут назад, то при создании не потребуется токен
     
    1. its_niks Topic starter
      RaysMorgan, в том то и дело, при создание через кнопку, поле ввода секретного вопроса появляется и также через переводы проверил, там тоже есть. Для проверки даже в аккаунт перезаходил.
    2. its_niks Topic starter
      RaysMorgan, [IMG]В течении последних 30 минут не вводил секретный вопрос
    3. its_niks Topic starter
      RaysMorgan,
      Записал видео с эксплуатацией.
  3. ALEGOR
    Попробуйте сейчас
     
    1. its_niks Topic starter
Top
Loading...