МТС, мгновенный сброс пароля *любого* номера без подтверждения владельца номера

На странице входа в личный кабинет МТС можно изменить пароль от любого номера МТС, всего лишь выбрав опцию "Получить пароль по СМС". При этом согласия владельца самого номера не требуется - новый пароль будет де-факто выслан ему по смс:

МТС, мгновенный сброс пароля *любого* номера без подтверждения владельца номера МТС, Сотовые операторы, Уязвимость

Вопрос - зачем это сделано, ведь так можно  анонимно сбрасывать пароль от ЛК у буквально любого пользователя (с целью похулиганить).


@MTSsupport, прокомментируете?

1
Автор поста оценил этот комментарий

Здравствуйте, конкретно в этом случае получить пароль можно с нашей помощью или позвонив в контактный центр МТС по номеру 0890.

С уважением, Дмитрий М.

ПАО "МТС"

-----------------------------------------------------

E-mail: blogs@mts.ru

Twitter: http://twitter.com/ru_mts

Facebook: http://www.facebook.com/MTS

VK: http://vk.com/mts

ОК: http://www.odnoklassniki.ru/mts

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Написал на blogs@mts.ru - там помогли решить проблему, сейчас все нормально. Спасибо!
показать ответы
1
Автор поста оценил этот комментарий

Здравствуйте, конкретно в этом случае получить пароль можно с нашей помощью или позвонив в контактный центр МТС по номеру 0890.

С уважением, Дмитрий М.

ПАО "МТС"

-----------------------------------------------------

E-mail: blogs@mts.ru

Twitter: http://twitter.com/ru_mts

Facebook: http://www.facebook.com/MTS

VK: http://vk.com/mts

ОК: http://www.odnoklassniki.ru/mts

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

по номеру 0890 автоответчик крутит ненужные для меня варианты; написал на blogs@mts.ru

1
Автор поста оценил этот комментарий

Здравствуйте, уважаемы автор и участники обсуждения, действительно, возможность сброса пароля с сайта существует. Сделано это из соображений безопасности, вы можете сбросить пароль не имея доступа к sim-карте, если возникают подозрения, что пароль стал известен третьему лицу. Передадим вопрос разработчикам для рассмотрения возможности улучшения сервиса, при этом, безопасное пользование личным кабинетом по-прежнему будет в приоритете.

С уважением, Дмитрий М.

ПАО "МТС"

-----------------------------------------------------

E-mail: blogs@mts.ru

Twitter: http://twitter.com/ru_mts

Facebook: http://www.facebook.com/MTS

VK: http://vk.com/mts

ОК: http://www.odnoklassniki.ru/mts

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Здравствуйте, спасибо. В моей ситуации пока сделать ничего нельзя? Сим-карту достать/вернуть сложно и затратно (установлена в вебасто в машине), а в офисе мтс сбросить пароль отказались.
показать ответы
Автор поста оценил этот комментарий

повторяю вопрос, чем он подтверждает смену пароля?

очередной смс?

не забывайте, что смс - не бесплатная штука

и да, чей гемор, если вы запихнули симку в такое место, с которого достать не можете?

раскрыть ветку (1)
Автор поста оценил этот комментарий
> чей гемор, если вы запихнули симку в такое место, с которого достать не можете?
Типичный ответ недалекого дурачка - устройства, использующие мобильную связь, уже лет 10 наверное как есть. Ты или тролль или бетоноголовый, ехай в игнор.
Автор поста оценил этот комментарий

Вообще уточняй в следующий раз, почему конкретно симку достать не можешь. Тут не телепаты. По сабжу, если сам достать не можешь, едешь в сервис они вытаскивают симку , делаешь свои дела, они ставят ее обратно. Пару нормачасов тебе это будет стоить.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Привет 21 век - век технологий.
И какая разница, почему нельзя достпть сим? Я обозначил начальное условие - сим достать нельзя. Все.
1
Автор поста оценил этот комментарий

Если вы не понимаете сути технологий и правил безопасности, то может вам не стоит лезть в комментирование этих правил?

В случае с сайтами и форумами есть механизм "переход по ссылке" из внешнего источника, то бишь - почтового ящика, в случае с симкой куда у вас там и кто должен перейти?

Или вы предлагаете не сбрасывать пароль, пока человек не подтвердит его сброс или пока он в системе, к примеру?

А то и добавить ещё 1 раздел в стиле "вы точно хотите сбросить пароль?"
Как скайп любит делать, например.

А теперь подумайте, если "нехороший человек" взял и залогинился под вашим акком в систему.

Как сменить пароль, если он в онлайне, активен и не подтверждает смену паролей?

Да ещё и творит всякую херню с вашей учётки, к которой, на минуту, привязаны ваши деньги.

Механизм рабочий и правильный, единственное, что необходимо, по факту, это ограничение количества сбросов в единицу времени, но оно там и так может быть, просто о нём напрямую не известно.

раскрыть ветку (1)
Автор поста оценил этот комментарий
1. > не сбрасывать пароль, пока человек не подтвердит его сброс.
2. Хозяину приходит смс с запросом подтверждения.
3. Хозяин с телефона подтверждает изменение пароля.
4. PROFIT

> Как сменить пароль, если "нехороший человек" в онлайне, активен и не подтверждает смену паролей?
Хозяину на сим приходит запрос на смену пароля - он подтверждает (или нет). В чем проблема?

> единственное, что необходимо, по факту, это ограничение количества сбросов в единицу времени
Признайтесь, Вы - разработчик в МТС? Я же ясно разжевал проблему - если сим-карта в недоступном месте, то смена пароля от ЛК запарывает вход в ЛК. Даже один левый сброс пароля в месяц - гемор и деньги.
показать ответы
1
Автор поста оценил этот комментарий
А можно просто подать объявление о сдаче квартиры с ценой немного ниже, чем в других предложениях. И указать номер того, кого хочешь достать. Это действеннее,чем сброс пароля. И звонить будут с разных номеров.
раскрыть ветку (1)
Автор поста оценил этот комментарий
Ну в моем случае мой девайс (вебасто) игнорирует любые звонки кроме одного номера, так что не критично. А вот сброс пароля - жопа, в личный кабинет уже не зайти.
5
Автор поста оценил этот комментарий

@moderator, истеричка вызывает, помоги ей, будь добр

раскрыть ветку (1)
Автор поста оценил этот комментарий
поговори так в реале - быстро без зубов останешься, мальчик
показать ответы
1
Автор поста оценил этот комментарий
Кто так активно минусит? Боты МТС ? Если неясна проблема - зачем ставить минус? Уточните в комментариях.
Пока я вижу смехуечки и какие-то левые советы вроде перевыпуска сим... Что за бред?
DELETED
Автор поста оценил этот комментарий

Кстати, да. Ладно если это телефон/планшет.

А если сигнализация автомобиля глубоко внутри, куда залезть можно, разобрав панель?

Да и в целом человека достать можно постоянными СМС сообщениями.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вот собственно у меня симка под капотом, в вебасто. Достать сим-карту - гемор, деньги. Вставить обратно - гемор, деньги.
Добро пожаловать в век технологий, блеать.
1
Автор поста оценил этот комментарий

а в чём проблема то?

или вы первый раз видите функцию сброса пароля?

берём логин любого пользователя пикабу и тыкаем в "забыл пароль" и получаем тот же результат

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Перечитайте пост, поймите разницу. Если не поняли - перечитайте еще раз.
Для справки - при сбросе пароля на нормальных ресурсах (включая пикабу) - пароль сбрасывается с условием, типа "для подтверждения сброса перейдите по ссылке. Если это не вы запрашивали пароль, то ничего изменено не будет, просто игнорируйте это письмо". У МТС же де-факто пароль сбрасывается тут же после запроса.
показать ответы
Автор поста оценил этот комментарий

Перевыпустить симкарту, НЕ ?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Лол, ок
показать ответы
8
Автор поста оценил этот комментарий
Ну хулигань. И чо? Пароль то владелец номера получит. Ничего страшного нет. А вот тебя уже вычислили по IP и едут за тобой гадкий мальчишка
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Можно кого угодно задолбать постоянным сбросом пароля.
Кроме того, в моем случае пароль сброшен на сим-карте девайса, которую нельзя достать. Т.е. у меня сейчас неслабый гемор связан с этим.
4
Автор поста оценил этот комментарий

Именно для вашего удобства и сделано. После получения пароля по СМС и входа в ЛК- система потребует ввода нового личного пароля.
В случае подозрения на неправомерный доступ к ЛК по проебаному или подобранному паролю , вы легко рубите доступ потенциальным мошенникам, вновь получив актуальный, НОВЫЙ пароль на свою симку.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий
Вас совсем не смущает то, что можно кого угодно задолбать постоянным сбросом пароля?
Кроме того, в моем случае пароль сброшен на сим-карте девайса, которую нельзя достать. Т.е. у меня сейчас неслабый гемор связан с этим.
показать ответы
2
Автор поста оценил этот комментарий
Самое смешное при этом то, что в офисе по паспорту пароль изменить не могут - говорят, типа, "суйте симку в телефон и ниибет". То, что симка находится в девайсе и хер ее достанешь - никого не тревожит.
показать ответы
8
Автор поста оценил этот комментарий
Комментарий удален. Причина: оскорбление пользователей.
раскрыть ветку (1)
Автор поста оценил этот комментарий
@moderator, оскорбления, неадекват
показать ответы