Bug Bounty Report January 11, 2021

HackerOne #5200 — User Enumeration via Login Form Return Duration Difference on Uber

Source: HackerOne Report #5200

Vulnerability Summary

A user enumeration vulnerability on Uber's login form allowed attackers to determine whether an email address was registered with the service by analyzing response time differences.

Technical Details

The vulnerability is a timing side-channel attack. When a user submits the login form: