Reports
ALTA[AUTENTICACIÓN]#1534465

Ticket Trick en un portal de soporte del programa de Rockstar Games: leer enlaces de acceso para entrar en cuentas ajenas

Un portal de soporte incluido en el programa de Rockstar Games no verificaba la propiedad del email al registrarse, así que un atacante podía leer como tickets los enlaces de acceso enviados a direcciones corporativas.

Resumen
Resumen en castellano de un reporte público, no una traducción literal. El código y los comandos se mantienen como en el original.

Resumen

Un portal de soporte incluido en el programa de Rockstar Games en HackerOne (su nombre aparece censurado en la versión pública) permitía crear una cuenta con cualquier dirección de correo sin comprobar que quien se registraba la controlaba de verdad. Esto abre la puerta a un ataque conocido como Ticket Trick: los correos que llegan a una dirección de soporte se convierten en tickets, y el atacante registrado con esa dirección puede leerlos desde el panel del portal.

Si un atacante se registra en el portal con una dirección corporativa que no le pertenece, puede ver el contenido de los mensajes que servicios externos envían a esa dirección. Entre ellos, enlaces de inicio de sesión o de restablecimiento de contraseña, con los que acaba entrando en cuentas de la empresa en otras webs. Según el investigador, también podía iniciar sesión, registrarse e interactuar en el portal haciéndose pasar por esa dirección.

Datos del reporte:

  • Debilidad según HackerOne: Improper Access Control - Generic.
  • Severidad: alta.
  • Enviado el 7 de abril de 2022 y divulgado el 1 de septiembre de 2026.
  • Hubo recompensa, pero el importe no es público.

Las direcciones de correo y el nombre del portal de soporte aparecen censurados en la versión pública del reporte.

Pasos de reproducción

El investigador lo plantea con un ejemplo genérico: un servicio externo, organisation.com, en el que Rockstar Games tiene una cuenta registrada con una dirección corporativa, y que inicia sesión enviando un enlace por correo.

  1. Partimos de que la empresa tiene una cuenta en organisation.com asociada a un email corporativo.
  2. Al introducir el email en la página de acceso, organisation.com envía un enlace de inicio de sesión a esa dirección.
  3. Ese enlace se envía desde una dirección de correo de organisation.com.
  4. El atacante crea una cuenta en el portal de soporte usando la dirección corporativa, sin controlarla.
  5. El atacante inicia sesión en el portal de soporte.
  6. Va a organisation.com y solicita un enlace de acceso para esa dirección corporativa.
  7. organisation.com envía el correo con el enlace de acceso.
  8. El mensaje genera un ticket de soporte asociado a esa dirección.
  9. Como el atacante tiene sesión en el portal con esa misma dirección, ve el contenido del correo en la sección Dashboard.
  10. Abre el enlace de acceso y entra en organisation.com con la cuenta de la empresa.

Como prueba real, el investigador creó una cuenta en range.co, una web de gestión de espacios de trabajo que inicia sesión mediante enlace por correo, y consiguió entrar con la dirección corporativa sin tener acceso a ese buzón.

Impacto

Cualquier servicio externo que envíe enlaces de acceso o de restablecimiento de contraseña a las direcciones afectadas quedaba expuesto. El atacante podía:

  • Iniciar sesión en cuentas de la empresa en webs de terceros.
  • Restablecer las contraseñas de esas cuentas.
  • Acceder sin autorización a la información sensible guardada en ellas.