Falha de segurança no Hi5!

By petraev

“O http://www.hi5.com/ permite aos seus utilizadores trocarem mensagens com codigo html, e é pratica comum nessas mensagens incluírem imagens (”i mg src=”http://antoniocampos.no-ip.com/xpto.jpg” mce_src=”http://antoniocampos.no-ip.com/xpto.jpg”  />”), existem sites espalhados pela internet que alojam imagens gratuitamente e inclusive fornecem o codigo html para que essa imagem possa ser incluida em qualquer pagina. Até aqui nada de novo…!!!
Quando alguem recebe uma mensagem enviada atraves do site é enviado um email a notificar o destinatario que recebeu a mensagem, nessa mensagem existe um link directo para a mensagem sem que o utilizador tenha que introduzir password ou username. Até aqui nada de novo…!!!
Enquanto dava uma vista de olhos nos logs de um dos servidores Web que administro, e que tem imagens alojadas que sao usadas em algumas das mensagens que alguns amigos meus enviam atraves do hi5 reparei que nos logs (do apache), quando alguem faz o GET da imagem fica o tal link (que acompanha a notificação de nova mensagem) fica registado no referer e com um simples copy\paste no browser tenho acesso ilimitado não só à mensagem em causa mas a toda a sua conta… Por isso caros amigos tenham cuidado com as mensagens que enviam nesse site porque podem ter surpresas menos agradaveis porque alguem pode andar a cuscar a vossa conta sem se aperceberem…”

Fonte: António Campos

37 Respostas para “Falha de segurança no Hi5!”

  1. peacelove Diz:

    ainda bem que já não estou nisso..

  2. Noob Diz:

    o que é log (do apache)?

  3. me ** Diz:

    logs (do apache), quando alguem faz o GET da imagem fica o tal link (que acompanha a notificação de nova mensagem)
    expexifika te xD

  4. Noob Diz:

    como se vê o link que fica nos logs (do apache)?

  5. Alibaba Diz:

    Se fosse só essa era bom… :D

  6. Sara Diz:

    komo e k konsigo descubrir a minha password du hi5?

  7. Sof Diz:

    Eu acho muito bem que as pessoas sejam avisadas disso, que eu ja sabia… Mas deixar isso publico pode dar ideias a algumas pessoas, vc nao acha?

  8. mokax Diz:

    entraram num meu mail i hi5 prexixava de saber s ah alguma maneira d mudar u mail d hi5 pra outro

  9. Raquel Diz:

    Como se muda a palavra passe de um hi5?

  10. TELMA Diz:

    Roubaram-me a pass do meu hi5 e queria recupera-lo , como descubro a nova pass do meu hi5 ?

  11. Gabriela Diz:

    adorava saber a palavra passe se uma amiga minha porque ela andame a tirar os amigos

    • diana Diz:

      esse komentari era para mim?
      eu sei ke keres mudar mas é a minha palavra passe para eu n entrar no hi5 nem no msn olha tens komentarios no hi5

  12. mia Diz:

    tipo entraram no meu hi5 e modaram me o nome e meteram uma asneira sobre mim do tipo”xou…..” e eu gostava de saber como e que se muda a pass do hi5 se me podessem ajudar era optimo
    obrigado

  13. Rute Diz:

    Acontece que me entraram no hi5… aquelas coisas!
    entretanto recuperei a pass, mas resolvi criar um novo hi5.. pq muita gente tinha acesso ao outro.
    falaram-me deste site, como soluçao aos meus problemas . LOL
    como faço, para passar as “coisas” do meu antigo hi5 para o meu novo? fotos, comments.. whatever =)

  14. sergio sousa Diz:

    OLA’ mudei a minha pass do hi5, mas esquecime da nova, e coloco” Reset da Password Introduz o teu endereço de e-mail e enviar-te-emos instruções para o reset da tua password.” e nao recebo nada no meu mail alguem me ajudo por favor , ando um bocado desesperado

    sergiosousa026@hotmail.com

  15. john Diz:

    Dá para descobrir o mail de alguma conta do HI5?

  16. borboleta Diz:

    da para descobrir u email de um hi5??

    resp pff é urgente

  17. andreia Diz:

    eu esqueci-me do mail e a pass do meu hi5, como posso recuperá-la?

  18. estrela Diz:

    eu mudificai o e-mail do meu hi5.. e agora esqueci-me dele a’ maneira de me dizerem como u descubro?!..

    e’ urgente :’(

  19. estrelinha Diz:

    OLA’ mudei a minha pass do hi5, mas esquecime da nova, e coloco” Reset da Password Introduz o teu endereço de e-mail e enviar-te-emos instruções para o reset da tua password.” e nao recebo nada no meu mail alguem me ajudo por favor , ando um bocado desesperada.

  20. sandra Diz:

    gostaria de saber porque nao consigo entrar no meu hi5 e urgente

  21. mia Diz:

    eu tenho um hi5 mas eskexime do kodigo do mail e do hi5. o ke faxo

  22. reply Diz:

    Boa noite,

    a questão é a seguinte: já tive uma conta no hi5 que foi roubado e nunca mais consegui aceder. entretanto contactei o hi5 e eliminaram a conta. contudo, reparei que o engraçadinho que fez isto (que de engraçado tem pouco) repetiu a graça! gostava que me ajudassem a saber qual é a pass que está a utilizar para apanhar esta conta, visto que se está a fzer passar por mim :( há forma de eu saber quem é? através de IP ou algo assim? Respondam por favor

  23. Carlos Diz:

    Roubaram-me a pass do hi5 da minha melhor amiga e mudaram-na, queria recupera-lo , como descubro a nova pass do hi5 dela ?
    Urgente, ajudem-me…

  24. ines Diz:

    Não sei a passe do meu hotmail , e ontem mudei a passe do hi5 tendo me esqecendo -.- alguem me pode ajudar ? :x

  25. Ballack Diz:

    Olá .
    Roubaram-me o Hi5 .
    Mudaram o email .
    Será possível descobrir o Email do Ladrão que mo roubou ? O.o .
    Agradecia muito se ajudassem .
    http://-oaoj-.hi5.com
    Aqui está o hi5 que me roubaram :7 .

  26. Micael Diz:

    roubaram-me o hi5 mudarame o mail e pass sera possivel de descobrir o mail e a pass RESPONDE

  27. luisa Diz:

    Como distruir hi5 de outras pessoas?

  28. luisa Diz:

    como distruir o hi5 de uma pessoa?

  29. luisa Diz:

    como arranjar passwords de outros hi5?

  30. Ticas Diz:

    Roubaram me o hi5, mudaram a palavra pass e o e-mail que lá tinha como faço para recuperar? Gostava mesmo muito . E que me mudaram o hi5 por completo

  31. carla Diz:

    o meu hi5 esta bloquiado e queria o codigo mas ja nau tenho o meu antigo correio electonico

  32. carla Diz:

    poderiam mandar o codigo por este endereço duarte_karla_k2@hotmail.com

  33. SantolaZ Diz:

    descobrir iss tud é hacker so o punkecas e q sabe

  34. werf Diz:

    center:&gt:
    ——————————————–div id=”black-overlay”/>——————————————————
    Mente Actualizada
    <Mente Actualizadafont color=”LIME”>&quot:Super
    Super"
    "table
    cellpadding=”900″ cellspacing”100″ border”900″> &quot:&quot:&quot:

  35. carolina Diz:

    Não sei a minha pass do hi5, gostaria imenso que me ajudassem a descobrila

  36. d Diz:

    tipo tenho o meu mail do hi5 so que nao sei a pass agora ajudem-me sff (a)

Deixar uma Resposta