eNom Push 存在可被人为利用的流程漏洞

作者:wiLdGoose 发布时间:2010 年 8 月 21 日 分类:观点 ViewPoint

最近从 eNom 转出一个域名到其他注册商。转出成功后,我自己把这个事情给忘了。然后我又 Push 这个域名给我在 eNom 的另一个帐户(从 NameJet 关联的竞拍帐户 Push 到统一管理帐户),结果成功了。

我很诧异,尝试对该域名的一些操作,发现更新联系人信息、修改 DNS 服务器等操作无法进行,有报错信息。但域名还是安静地躺在列表中,看起来一点都没事。请看截图:

我们假设这些步骤出现在另一个应用场景:

1、我的域名 xuchao.org 注册商为 eNom 或其合作公司(在 eNom Central 统一管理),某人出价 62 元人民币买这个域名;

2、我收到邮件后心里很不爽,这么帅气的域名怎么才 62 元呢。于是回复 250 元可以成交,对方居然答应了;

3、随后买方付款到某第三方中介,中介收到款项后通知我将该域名 Push 到买方在 eNom 的帐号;

4、这个时候我先操作将该域名提交转出 eNom 到其他任何一家注册商的申请。我们假设整个转移注册商的时间是 7 天,在第 5 到 6 天的时候(需要较准确的时间,既不能让转移注册商生效——否则买方可能会在根库查询到 Whois 已经变更了注册商,又不能让买方收到 Push 的域名后有太多时间来取消这个转移注册商的操作),我将该域名 Push 给买方在 eNom 的帐号;

5、买方收到 Push 过来的域名,由于经验不足或者我的催促,并未对域名进行仔细检查(假设没有操作更新联系人信息、修改 DNS 服务器等——就算操作了可能也会认为是注册商临时的技术故障),于是买方在中介处确认收到域名,交易结束;

6、我在中介处申请提现,另外我会在未来 1 到 2 天间,在其他注册商的帐号上收到转移过来的这个域名。

我已将此问题反映给 eNom,对方表示会提交后台技术部门进行确认和修复。希望近期接收 eNom 域名的朋友多留一个心眼,尽量要求卖方提供转移码,以确保交易安全。

下期预告:在 Godaddy 上利用流程漏洞为无限多域名添加免费隐私保护。

标签: domain, enom, 0day

已有 4 条评论 »

  1. 魏启赞 魏启赞 2010 年 8 月 22 日 16 时 25 分

    您好!

    我google到您的Blog,最近我在AcquireThisName上购买一个域名,由于我是第一次购买域名,而且金额比较大,不是很放心。看了您的文章,学到了很多。另外有几个问题和您请教,麻烦您有空的时候帮我参考参考。

    1、我选择的交易方式为 Escrow上付款,他们一直都是说把域名转到Enomcentral上的帐号上,我可不可以要求他们把EPP Code给我,我转到其他服务商上呢?

    2、在什么情况下,域名是属于我,彻底和卖家脱离关系了。我可以在Enomcentral上更新Whois信息?可以更新DNS信息?

    3、据说AcquireThisName和Enom是相关的公司,是否会存在什么猫腻?

    4、我记得域名都有一个管理账户和密码的,在付款之前,我是否可以要求他们把这个密码给我?

    谢谢您的帮助。

    魏启赞

    1. wiLdGoose wiLdGoose 2010 年 8 月 22 日 18 时 50 分

      0、在预算充足尤其是交易金额较大的情况下,建议选择 sedo 作为全程陪护交易中介。国内也有这样的公司,中介费用也不算很高,可以看下 4.cn。切莫因贪中介费便宜而在交易中出点什么问题——我不是说 escrow.com 不行;

      1、你描述的情况就是卖方准备将域名 push 到你在 eNom 的 ID。考虑到我在本文中提到的风险,你完全可以要求对方提供转移密码(EPP Code 或 Authorization Code);

      2、push 过来的域名,你能够在 eNom 上自己的帐号中看到这个域名,则对方已失去控制权(更新 whois 或者 DNS 则更不在话下);

      3、NJ 也是 eNom 的关联公司,从 NJ 竞价所得域名全在 eNom 的帐号下面。我们不能说完全没有风险,但一般你所担心的事情不会发生;

      4、不能;

      5、多给一个建议,交易前查一查域名的前世今生,对于你判断域名来路会有所帮助。

      祝顺利。

  2. 太原房产网 太原房产网 2010 年 8 月 31 日 10 时 14 分

    受益,顶起!

  3. badmash badmash 2010 年 10 月 23 日 21 时 00 分

    I just signed up to your blogs rss feed. Will you post more on this subject?

添加新评论 »