Página 1 de 2 12 ÚltimoÚltimo
Exibindo resultados 1 até 10 de 13

Tópico: Erro de autenticacao no Globo.com

  1. #1
    Desde
    Aug 2002
    Posts
    6
    Peso da Avaliação
    0

    Exclamation

    No ultimo 6 de agosto estava verificando meu email no Globo.com e resolvi alterar meu cadastro.
    Reparei que a pagina de alterar cadastro nao utilizava sessao e entao resolvi dar uma olhada no codigo fonte e pronto... encontrei uma "falha" de autenticacao que permite alterar os dados cadastrais de qualquer usuario. Para saber mais acesse:
    http://geocities.yahoo.com.br/hunterarena

    hUNTEr

  2. #2
    Desde
    Aug 2002
    Posts
    6
    Peso da Avaliação
    0
    me perguntaram se eu ja informei o Globo.com sobre a falha.
    a resposta eh obvia:
    informei antes de publicar esta informacao em qualquer lugar!

  3. #3
    Desde
    Aug 2002
    Posts
    6
    Peso da Avaliação
    0
    acabei de receber a resposta deles:
    ---------------------------------------------------------------------
    Sua participação é muito importante. Agradecemos suas sugestões e estamos certos que elas nos ajudarão a aprimorar cada vez mais os nossos serviços.


    Obs: Solicitamos não responder a este e-mail. Para novo contato acesse novamente o "Fale Conosco" do nosso Portal.
    ---------------------------------------------------------------------

  4. #4
    Desde
    Apr 2002
    Local
    Fortaleza-CE
    Idade
    33
    Posts
    1.027
    Peso da Avaliação
    15
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Citação (hUNTEr @ Ago. 07 2002, 11:01)</td></tr><tr><td id="QUOTE">No ultimo 6 de agosto estava verificando meu email no Globo.com e resolvi alterar meu cadastro.
    Reparei que a pagina de alterar cadastro nao utilizava sessao e entao resolvi dar uma olhada no codigo fonte e pronto... encontrei uma &quot;falha&quot; de autenticacao que permite alterar os dados cadastrais de qualquer usuario. Para saber mais acesse:
    http://geocities.yahoo.com.br/hunterarena

    hUNTEr[/QUOTE]<span id='postcolor'>
    Engraçado hUNTEr é que eu também tenho uma conta no Globo e a fiz justamente para fazer testes de vulnerabilidades como essa que você citou. Tive a mesma percepção que você sobre a Sessão. O problema é mesmo de imprudência, porque eu mandei 2 emails ao administrador, mas mesmo assim, o problema continua lá...
    Contribua para a reputação dos usuários.
    Contribua para a avaliação dos tópicos.

  5. #5
    Desde
    Aug 2002
    Posts
    6
    Peso da Avaliação
    0
    o que eh muito estranho rush, pq esta falha eh grave e pode prejudicar milhares de usuarios do Globo.com

  6. #6
    Desde
    Apr 2002
    Local
    Fortaleza-CE
    Idade
    33
    Posts
    1.027
    Peso da Avaliação
    15
    É, o problema lá é sério...
    Não sei se é o mesmo ADM, mas há algum tempo, vi uma vulnerabilidade no site do Jornal o Globo e entrei em contato com o ADM, parece que ele não deu a mínima... foi só a conta... semana passada desconfiguraram o site...
    Contribua para a reputação dos usuários.
    Contribua para a avaliação dos tópicos.

  7. #7
    Desde
    Aug 2002
    Posts
    6
    Peso da Avaliação
    0
    retirei o html-exploit para a falha do www.globo.com do meu site, para evitar problemas.

  8. #8
    Desde
    Apr 2002
    Local
    Fortaleza-CE
    Idade
    33
    Posts
    1.027
    Peso da Avaliação
    15
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Citação (hUNTEr @ Ago. 07 2002, 11:53)</td></tr><tr><td id="QUOTE">retirei o html-exploit para a falha do www.globo.com do meu site, para evitar problemas.[/QUOTE]<span id='postcolor'>
    Certíssimo... concordo pelos motivos que lhe disse anteriormente... ok
    Contribua para a reputação dos usuários.
    Contribua para a avaliação dos tópicos.

  9. #9
    Desde
    Aug 2002
    Posts
    6
    Peso da Avaliação
    0
    estou recebendo varios emails me pedindo o exploit ou reclamando que a falha nao existe...
    1 - nao vou enviar o exploit para ninguem &#33; caso vc queira testar, escreva o seu exploit.

    2 - a falha ainda existe e ainda eh exploravel. leia o texto no meu site e da uma pesquisada...

    Fui&#33;

  10. #10
    Desde
    Apr 2002
    Local
    Fortaleza-CE
    Idade
    33
    Posts
    1.027
    Peso da Avaliação
    15
    </span><table border="0" align="center" width="95%" cellpadding="3" cellspacing="1"><tr><td>Citação (hUNTEr @ Ago. 07 2002, 17:30)</td></tr><tr><td id="QUOTE">estou recebendo varios emails me pedindo o exploit ou reclamando que a falha nao existe...
    1 - nao vou enviar o exploit para ninguem &#33; caso vc queira testar, escreva o seu exploit.

    2 - a falha ainda existe e ainda eh exploravel. leia o texto no meu site e da uma pesquisada...

    Fui&#33;[/QUOTE]<span id='postcolor'>
    É.. eu tinha feito um exploit tb.. muito pareceido com o seu.. &nbsp;HTML e tal...
    Quando você postou a falha aqui no forum, corri lá e testei o site novamente, não tava acreditando que os ADMs não tinham corrigido mesmo depois de eu ter avisado há algum tempo atrás... pra minha surpresa, a falha ainda tava lá.. Meu Deus... não aprendem...
    Contribua para a reputação dos usuários.
    Contribua para a avaliação dos tópicos.

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Regras de envio

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •