Lekt FB of gmail mailadres naar AirBnB?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • PomPomPom
  • Registratie: November 2015
  • Laatst online: 10:53
Ik heb een overnachting geregeld via AirBnB, op een gegeven moment kreeg ik een code via de mail toegestuurd om iets te bevestigen.
Nu komt het:
  1. AirBnB heeft mijn gmx mailadres
  2. AirBnB kondigt aan code naar mijn gmail-adres te sturen
  3. AirBnB stuurt de code naar mijn gmx mailadres
http://imgur.com/qDB0sFo
http://imgur.com/5c3Qs1q


Hoe komen ze uberhaubt aan mijn gmail adres?!
Bij mijn account hoort mijn gmx adres, toch is het mogelijk (maar niet waarschijnlijk) dat ik ooit, ergens, op een of andere manier mijn gmail adres heb genoemd.
Ik was ten tijde van het screenshot ingelogd zowel bij gmail als bij Facebook. Het gmail adres gebruik ik oa voor Facebook.

Kan iemand die ook verschillende adressen gebruikt voor Air BnB en Facebook dit dupliceren?

[ Voor 9% gewijzigd door PomPomPom op 17-06-2017 00:21 . Reden: Probeer de screenshots gelinkt te krijgen.. ]


Acties:
  • 0 Henk 'm!

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Je verhaal is niet heel duidelijk.

Acties:
  • 0 Henk 'm!

  • defiant
  • Registratie: Juli 2000
  • Laatst online: 22:33

defiant

Moderator General Chat
Privacy gerelateerde vraag, dus AWM->BV

"When I am weaker than you I ask you for freedom because that is according to your principles; when I am stronger than you I take away your freedom because that is according to my principles"- Frank Herbert


Acties:
  • 0 Henk 'm!

  • PomPomPom
  • Registratie: November 2015
  • Laatst online: 10:53
@johnkeates
Bedrijf A heeft mailadres x gekregen als contact adres. Ze blijken ook over mailadres y te beschikken.
Hoe komen ze daaraan en is het mogelijk gelekt door een van bedrijven B of C, die beiden over adres y beschikken en op wiens website ik was ingelogd ten tijde van het contact met bedrijf A.

Dit beter?

Acties:
  • 0 Henk 'm!

  • SuBBaSS
  • Registratie: April 2002
  • Laatst online: 23:19

SuBBaSS

-has Ryzen

Je was dus ingelogd op facebook met je gmailadres maar dat adres heb je nooit gebruikt voor communicatie met airbnb?
Ook nooit via facebook contact gehad met Airbnb dat ze het zo kunnen weten?

Heb zelf eenzelfde soort situatie meegemaakt door een mail via gmail van een oud-collega (geen andere oud-collega's die met hem en mij tegelijk op facebook verbonden waren) die ik jaren niet gesproken had.
Toen ik vervolgens inlogte op facebook kreeg ik hem meteen als vriendensuggestie....
Daar was blijkbaar iets aan elkaar gelinkt. In dit soort toevalligheden geloof ik niet bij iemand die ik 5+ jaar niet gesproken heb, dan heeft het 5 jaar gehad om mij die suggestie te sturen en zou het precies op dezelfde dag doen dat ik hem weer spreek? Nope, just nope...

Zo ben ik op de ghostery plugin voor firefox terecht gekomen zodat je alle trackers sowieso inzichtelijk krijgt. En dan valt pas op hoeveel sites van "facebook connect" gebruik maken.
Ik heb het niet diepgaand onderzocht, maar heb wel besloten om altijd uit te loggen bij facebook en facebook connect (bijna) standaard te blokkeren.

Mijn theorie: op veel sites kun je inloggen met je facebook account zodat je hem daar makkelijk kunt delen ed. In het geval dat je nog ingelogd was bij facebook en naar die andere site zou gaan om hem via facebook te delen, dan zou er niet zo'n facebook login moeten verschijnen. In die verbinding wordt er info uit je profiel gehaald en dat zou kunnen verklaren waarom ze jouw gmailadres hebben kunnen achterhalen.

Acties:
  • 0 Henk 'm!

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Niet veel beter nee. Bedrijven 'lekken' niet aan elkaar, en de software is dermate geautomatiseerd dat random mail op random adressen ontvangen meestal betekent dat dat al ergens in een account bij ze geregistreerd was.

Stel dat je ooit een account aangemaakt hebt met adres A maar inlogt met adres B en de software adres A aanhoudt ook al heb je B gekozen, dan kan dat dus weergegeven alsof het naar het verkeerde adres gaat. Dit gebeurt bijvoorbeeld met OAuth logins als je op een app inlogt door middel van Facebook-login of Google-login.

[ Voor 11% gewijzigd door johnkeates op 17-06-2017 00:27 ]


Acties:
  • 0 Henk 'm!

  • kubuksa
  • Registratie: Oktober 2006
  • Laatst online: 12-10 01:46
Staat airbnb bij facebook of google bij de connected sites?

Google, onderaan bij "remove a site"

Facebook how to

1x op de verkeerde login knop drukken terwijl je in een ander tabblad al ingelogd bent op facebook/google en je bent de sjaak...

Acties:
  • 0 Henk 'm!

  • PomPomPom
  • Registratie: November 2015
  • Laatst online: 10:53
Geen gekoppelde apps, noch in google noch in Facebook. Als ik tijd heb maak ik een nieuw FB account aan en een nieuw AirBnB account, zodat ik het evt kan repliceren...

Acties:
  • 0 Henk 'm!

  • MrMonkE
  • Registratie: December 2009
  • Laatst online: 10-10 16:22

MrMonkE

★ EXTRA ★

Misschien is het via je telefoonnummer gekoppeld?

★ What does that mean? ★


Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

MrMonkE schreef op zaterdag 17 juni 2017 @ 02:03:
Misschien is het via je telefoonnummer gekoppeld?
Of via Cookies :-)

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • 0 Henk 'm!

  • matthys70
  • Registratie: Mei 2011
  • Laatst online: 07-10 09:00
Is het niet zo dat het niet van jouw hoeft te komen, maar via iemand anders die jouw email heeft? Hetzelfde geld voor FB, tenzij je totaal geen vrienden hebt ...

Acties:
  • +3 Henk 'm!

  • Denhomer
  • Registratie: Augustus 2000
  • Laatst online: 12-10 13:06

Denhomer

Doh !

In je screenshot zit voor ons geen bewijs dat het wel degelijk over verschillende email adressen gaat...
Er staat xxx***@gm*****.com, dit kan dus evengoed xxxxxx@gmx.com zijn.

Kan je even bevestigen dat hetgene voor de @ echt wel verschillend is voor je beide adressen...

Acties:
  • 0 Henk 'm!

Verwijderd

-

[ Voor 98% gewijzigd door Verwijderd op 19-10-2019 11:52 . Reden: Leeg ivm privacy ]


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Denhomer schreef op zaterdag 17 juni 2017 @ 09:27:
In je screenshot zit voor ons geen bewijs dat het wel degelijk over verschillende email adressen gaat...
Er staat xxx***@gm*****.com, dit kan dus evengoed xxxxxx@gmx.com zijn.
Dat dus, want gmail zou dan 3 puntjes moeten zijn, maar het zijn er 5, hahaha

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 16:56
DJMaze schreef op zaterdag 17 juni 2017 @ 10:56:
[...]

Dat dus, want gmail zou dan 3 puntjes moeten zijn, maar het zijn er 5, hahaha
Hoezo? Als je een naam gedeeltelijk onleesbaar maakt is het verbergen/anonimiseren van de lengte ook een mogelijkheid. Anders kun je net zo goed die moeite niet nemen.

Toch mee eens dat het voor ons niet sluitend is (met de gegeven informatie) dat het daadwerkelijk zo is gegaan zoals de TS aangeeft. Al heb ik net een stuk uit hun Terms en Conditions gelezen, nou, het zal me niet verbazen dat ze het Google adres links- of rechtsom wel ergens vandaan hebben kunnen halen.

Maar goed...
...@gm*****.com kan net zo goed
...@gmx.com zijn

[ Voor 4% gewijzigd door eric.1 op 17-06-2017 11:15 ]


Acties:
  • 0 Henk 'm!

  • anandus
  • Registratie: Februari 2001
  • Niet online
PomPomPom schreef op zaterdag 17 juni 2017 @ 00:04:

• AirBnB kondigt aan code naar mijn gmail-adres te sturen
Dus, weet je dit heel zeker?

"Always remember to quick save" - Sun Tzu


Acties:
  • 0 Henk 'm!

  • frickY
  • Registratie: Juli 2001
  • Laatst online: 07-10 16:34
SuBBaSS schreef op zaterdag 17 juni 2017 @ 00:25:
Heb zelf eenzelfde soort situatie meegemaakt door een mail via gmail van een oud-collega (geen andere oud-collega's die met hem en mij tegelijk op facebook verbonden waren) die ik jaren niet gesproken had.
Toen ik vervolgens inlogte op facebook kreeg ik hem meteen als vriendensuggestie....
Dat komt door iets wat hij heeft gedaan.
Hij heeft jouw profiel bekeken of zijn Gmail aan Facebook gelinkt en toestemming gegeven zijn adreslijst te gebruiken.

Daar doe je zelf weinig tegen.

Acties:
  • 0 Henk 'm!

  • Cartman!
  • Registratie: April 2000
  • Niet online
PomPomPom schreef op zaterdag 17 juni 2017 @ 00:04:
  1. AirBnB heeft mijn gmx mailadres
  2. AirBnB kondigt aan code naar mijn gmailgmx-adres te sturen
  3. AirBnB stuurt de code naar mijn gmx mailadres
Dat is er gewoon gebeurd dus ;)

Acties:
  • 0 Henk 'm!

  • Tsjipmanz
  • Registratie: Oktober 2000
  • Laatst online: 26-09 08:22

Tsjipmanz

Der Rudi ist da

Bij Airbnb wordt vaak gevraagd om je Facebook account te koppelen aan je account, dat is hoofdzakelijk om in te kunnen schatten of het om een "echt" persoon gaat. Ik kan men voorstellen dat de email info dan ook wordt meegenomen.

There's no such thing as a mistake, just happy accidents - Bob Ross
Relaxte muziek: altijd okee!
- Soulseek rulez -


Acties:
  • 0 Henk 'm!

  • sdk1985
  • Registratie: Januari 2005
  • Laatst online: 18:03
Inderdaad vermoedelijk gevalletje van inloggen met Facebook connect. Als je dat doet kun je overigens tijdens de registratie uitvinken welke informatie wordt doorgegeven.

Hostdeko webhosting: Sneller dan de concurrentie, CO2 neutraal en klantgericht.


Acties:
  • 0 Henk 'm!

  • SuBBaSS
  • Registratie: April 2002
  • Laatst online: 23:19

SuBBaSS

-has Ryzen

frickY schreef op zaterdag 17 juni 2017 @ 11:26:
[...]

Dat komt door iets wat hij heeft gedaan.
Hij heeft jouw profiel bekeken of zijn Gmail aan Facebook gelinkt en toestemming gegeven zijn adreslijst te gebruiken.

Daar doe je zelf weinig tegen.
Daar zit inderdaad wat in. Heb het hem zelf niet gevraagd, maar was ook gewoon vindbaar op facebook dus dat zal een "1+1" zijn. Het was overigens in de Hyves-tijd, daarop linkte ik wel collega's maar dat wilde ik strikt gescheiden van fb houden.
Nou ja, was toch even een wake-up call voor me.

Acties:
  • 0 Henk 'm!

  • mathias82
  • Registratie: April 2017
  • Laatst online: 21:49
Cartman! schreef op zaterdag 17 juni 2017 @ 12:47:
[...]

Dat is er gewoon gebeurd dus ;)
Inderdaad. Waarschijnlijk wordt de lengte van het email adres ook geanonimiseerd. Microsoft doet dit bijvoorbeeld ook. Aluminium hoedje mag terug af...

[ Voor 5% gewijzigd door mathias82 op 17-06-2017 17:25 ]


Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Heel erg simpel. Een cookie is een klein tekst bestandje waarin allerhande informatie kan staan. Meestal onversleuteld. Iedere website heeft de mogelijkheid om cookies uit te lezen die op je systeem staan. Als ik dus vanuit site-a.nl een cookie leest van site-b.nl weet ik de informatie die daar in stond. Een Cookie is namelijk niet expliciet van 1 site. Het is een bug in quirksmode die dit toe staat.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • 0 Henk 'm!

  • Cartman!
  • Registratie: April 2000
  • Niet online
Wim-Bart schreef op zaterdag 17 juni 2017 @ 18:00:
[...]
Heel erg simpel. Een cookie is een klein tekst bestandje waarin allerhande informatie kan staan. Meestal onversleuteld. Iedere website heeft de mogelijkheid om cookies uit te lezen die op je systeem staan. Als ik dus vanuit site-a.nl een cookie leest van site-b.nl weet ik de informatie die daar in stond. Een Cookie is namelijk niet expliciet van 1 site. Het is een bug in quirksmode die dit toe staat.
Absoluut niet waar.

Acties:
  • 0 Henk 'm!

Verwijderd

-

[ Voor 99% gewijzigd door Verwijderd op 19-10-2019 11:52 . Reden: Leeg ivm privacy ]


Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • 0 Henk 'm!

  • Cartman!
  • Registratie: April 2000
  • Niet online
Je hebt weinig kaas gegeten van de materie blijkbaar want dit bewijst in de verste verte niet wat je beweert.

Acties:
  • 0 Henk 'm!

Verwijderd

-

[ Voor 99% gewijzigd door Verwijderd op 19-10-2019 11:52 . Reden: Leeg ivm privacy ]


Acties:
  • 0 Henk 'm!

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Verwijderd schreef op zaterdag 17 juni 2017 @ 20:34:
[...]


Deze methode werkt alleen als de site in kwestie last heeft van SQL injectie. De optie met het plaatje idem-dito. CSRF heet dat. Als je een CSRF lek vindt bij Facebook en/of AirBNB ben je direct een paar duizend euro rijker.


[...]

Deze werkt niet, FF encrypt de cookie database.

[...]

Kan werken (de attack vector is nogal klein), maar ook:

Wikipedia: Transport Layer Security
https://hstspreload.org/

AirBNB en Facebook staan beiden op deze preload list:

https://cs.chromium.org/c...ecurity_state_static.json


[...]

Bouw een http proxy. Tja.

[...]


Ik ben niet erg onder de indruk van deze lijst en tevens betwijfel ik dat AirBNB adressen heeft verzameld door op deze manier cookies te jatten, de login te volgen (waar Facebook overigens behoorlijk goede security op heeft) en daar het email adres uit de preferences te halen.
Niet dat AirBnB het zou doen, maar dat wil nog niet zeggen dat het niet mogelijk is. Het zou ook niet mogelijk moeten zijn om de $MFT te benaderen vanuit een web pagina en toch lijkt het te lukken.

Veiligheid van browsers is een illusie en zal altijd zo blijven en ik denk dat recente events dat heeft aangetoond. Overigens plaatst FB cookies op je systeem op het moment dat jij bijvoorbeeld zo een leuk FB ikoontje op de site hebt is het helemaal makkelijk om informatie uit te wisselen.

Wanneer ik naar de site van airbnb kijk staan onderin leuke ikoontjes van o.a. fb. Als ik een trace uitvoer van de site zie ik daadwerkelijk ook data over de lijn gaan. Ik zie zelfs mijn eigen fb id naar airbnb verzonden worden. Lullig, maar toch gebeurd dat. En wat kan AirBnB dan ook opvragen in de backand via fb api's richting fb.

Dus om zo maar te zeggen, het kan niet, blijkbaar wel. Ik zou maar eens met profiling en sniffing tools aan de slag gaan om aan te tonen dat er geen informatie wordt uitgewisseld.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


Acties:
  • 0 Henk 'm!

  • Cartman!
  • Registratie: April 2000
  • Niet online
Wim-Bart schreef op zondag 18 juni 2017 @ 00:52:
[...]
Niet dat AirBnB het zou doen, maar dat wil nog niet zeggen dat het niet mogelijk is. Het zou ook niet mogelijk moeten zijn om de $MFT te benaderen vanuit een web pagina en toch lijkt het te lukken.
Als dat zo zou zijn dan kun je dik geld verdienen in diverse bug bounty programs.
Veiligheid van browsers is een illusie en zal altijd zo blijven en ik denk dat recente events dat heeft aangetoond. Overigens plaatst FB cookies op je systeem op het moment dat jij bijvoorbeeld zo een leuk FB ikoontje op de site hebt is het helemaal makkelijk om informatie uit te wisselen.
Serieus, hoe dan? Cookies zijn gebonden aan een host/pad/port en evt zelfs http(s)-only.
Wanneer ik naar de site van airbnb kijk staan onderin leuke ikoontjes van o.a. fb. Als ik een trace uitvoer van de site zie ik daadwerkelijk ook data over de lijn gaan. Ik zie zelfs mijn eigen fb id naar airbnb verzonden worden. Lullig, maar toch gebeurd dat. En wat kan AirBnB dan ook opvragen in de backand via fb api's richting fb.
Met enkel een FB ID kun je helemaal niets, simpel.
Dus om zo maar te zeggen, het kan niet, blijkbaar wel. Ik zou maar eens met profiling en sniffing tools aan de slag gaan om aan te tonen dat er geen informatie wordt uitgewisseld.
Je roept een hoop dingen maar je hebt geen enkele bron die dit aantoont behalve wat verouderde hacks waar je 5+ jaar geleden wellicht met een berg moeite iets mee kon. Je originele bewering dat je zomaar elke cookie van n willekeurige site kan uitlezen slaat werkelijk waar nergens op.

Daarnaast is t allemaal zwaar offtopic want de TS heeft zich simpelweg vergist dus het is niet eens aan de orde.

Acties:
  • +2 Henk 'm!

Verwijderd

-

[ Voor 99% gewijzigd door Verwijderd op 19-10-2019 11:52 . Reden: Leeg ivm privacy ]


Acties:
  • 0 Henk 'm!

  • PomPomPom
  • Registratie: November 2015
  • Laatst online: 10:53
Bedankt voor alle reacties, ik denk idd dat AirBnB de lengte van de maildienst maskeert.

Overigens 'lekt' Facebook wel degelijk gebruikersinformatie, dat is zelfs hun business-case. En in zekere zin lekken ze ook mailadressen, lees bv:
https://arstechnica.com/b...tll-find-you-on-facebook/

Maar in dit specifieke geval was was het een loos alu-hoed alarm.

Acties:
  • 0 Henk 'm!

  • Cartman!
  • Registratie: April 2000
  • Niet online
PomPomPom schreef op maandag 19 juni 2017 @ 00:04:
Overigens 'lekt' Facebook wel degelijk gebruikersinformatie, dat is zelfs hun business-case. En in zekere zin lekken ze ook mailadressen, lees bv:
https://arstechnica.com/b...tll-find-you-on-facebook/
Ze lekken hier niet zozeer e-mailadressen want in dit geval is het e-mailadres al bekend bij de derde partij (omdat je t zelf hebt afgegeven) dus dit voorbeeld gaat in deze niet echt op imo.
Maar in dit specifieke geval was was het een loos alu-hoed alarm.
Kan gebeuren :)
Pagina: 1