Bug tokopedia.com | How I take over accounts tokopedia.com

How I Take Over Accounts Tokopedia.com




Sebelum saya memulai penjelasan tentang temuan bug akun take over tokopedia.com sebelum nya saya membaca salah satu writeup tentang bug yang sama milik Ironfist tentang pengambilalihan akun tokopedia juga namun di endpoint yang berbeda, saya sangat berterima kasih kepada anda atas temuan yang bagus itu yang menghasilkan bug yang sama saya temukan di tokopedia

saat itu saya sempat melakukan test di fitur yang sama berharap saya menemukannya juga namun itu hanya buang buang waktu,

saya mencoba login dan memutuskan mencari kerentanan di dalam akun seperti biasa saya melakukan login menggunakan no telpon namun saat saya akan login saya baru melihat ada fitur baru yaitu Phone Inactiv atau saya baru menyadari nya lol kemana saja saya haha

Ada kata : Nomor ponsel sudah tidak aktif? Klik disini


saya mencoba mengisi form pengajuan phone inaktiv




Mereka menyuruh saya mengirim foto KTP/SIM/buku tabungan namun saya mengirim foto motor dari google Lol 🤣





Lalu saya mengisi asal no telpon berharap saya menemukan bug disini
Namun tidak terjadi apa - apa di sana, saya sempat menyerah dan melanjutkan untuk melakukan pentest di dalam akun selama 10-15 menit saya baru sadar ponsel saya menerima pesan dari Tokopedia tentang penggantian no telpon



Dari situ saya heran dan terdiam dan berpikir



Saya mencoba langkah ini :

1. lakukan pengajuan no handphone tidak aktif di https://m.tokopedia.com/user/activation/inactive-phone

2. masukan no korban yang di targetkan dan foto KTP/SIM palsu

3. tunggu 5-10 menit akun korban berhasil di ambil alih



Ini tanggapan Tokopedia setelah saya melaporkan nya


Mereka meminta saya memberikan poc yang nyata dan menyuruh melakukan take over kepada akun test mereka dan setelah saya lakukan mereka membalas







Dan bug dinyatakan valid dengan severity High Oleh pihak IT Tokopedia





Timeline :

• 16 Desember 2018 - Bug report
• 18 Desember 2018 - Tokopedia meminta poc nyata
• 19 Desember 2018 - Bug di nyatakan valid dengan severity High
• 16 Januari 2019 - Tokopedia meminta data diri untuk reward
• 28 Januari 2019 - pihak IT menghubungi saya karna ada miss komunikasi dan meminta data kembali
• 04 April 2019 - Reward 3jt di terima


Comments

  1. Halo Anggi.. itu gimana maksudnya ya.. jika kita bisa mengambil alih no hp korban.. terus bagaimana exploitasi nya?.. karena kan no hp tersebut tidak bisa dipakai .. intinya adalah kita cuma mengganti no telponnya kan?.. mohon dibalas ya

    ReplyDelete
    Replies
    1. Maaf saya telat membalas komentar ini,

      Disini kita hanya perlu no hp korban, setelah mengetahui no hp korban, kita tinggal mengajukan no ini tidak aktif dan mengganti nya ke no hp kita dan boom takeover akun sukses

      Delete

Post a Comment

Popular posts from this blog

Bug Tirto.id | Bug Di Situs Berita Tirto.id

Bug Tokopedia.com | Bug Bypass OTP on Tokopedia.com

Bug tokopedia.com | Bagaimana saya mendapatkan 3jt untuk xss tokopedia.com