Здравствуй,
Yobit имеет несколько вариантов для защиты от снятия в случае, если ваш аккаунт был взломан.
В письме настройки, он имеет возможность под названием: "Отправить письмо с подтверждением запроса на снятие денег",
Это один может быть деактивирована без пользовательского соглашения.
При попытке отключить эту опцию, Yobit отправить почту, чтобы спросить за дезактивацию. Если щелкнуть по ссылке, содержащейся в письме, это отключить опцию.
Большинство почтового агента есть то, что называется "Ссылка Просмотр" активируется по умолчанию. Они загружают страницу, чтобы получить пользователю предварительный просмотр страницы.
Yobit не проверить, если пользователь authentificated при отключении опции.
Этот результат в том, что при открытии почты, даже если вы не нажмете на ссылку в письме на запрос на снятие денег будет деактивирована.
Доказательство концепции, с помощью известного почтового агента, Outlook:
Это также работает для создания apikey. Вы можете создать вывод apikey таким же образом, пользователь просто просмотр почты.
Сроки раскрытия:
02/11/2016: Сообщается уязвимость к поддержке Yobit. Нет ответа. Не зафиксировано.
27/12/2016: Публичное раскрытие.