CSRF en el Logout de Tuenti

Iniciado por dimitrix, 26 Abril 2009, 20:28 PM

0 Miembros y 1 Visitante están viendo este tema.

odeONeSs

creo que ya lo han arreglado xDD mas bugs dimitrix! xDD

Un saludo!!
Cambio de firma de prueba

dimitrix

Así, es, soltaré el resto, cuanto alguien ayude aquí:
http://foro.elhacker.net/nivel_web/xss_que_me_envia_la_mitad_de_las_cookies_s-t253138.0.html

PD: Se acaban de cargar medio Tuenti, xq ahora la gente no puede poner imagenes ni propias como firma ni nada, supongo que será algo provisional hasta que cambien lo de la URL.




Jubjub

:xD la liaste gorda :P

Genial, vere ese post, aunque no se si sea capaz :)
Jugando con Fósforoshacking con un tono diferente


.
porno

dimitrix

2º PARTE
Me habría gustado poenrlo en el mismo post, pero como que quedaría desordenado. Voy a decir lo que han restringido y que no:

Bien, bien, el fallo no duró ni 48h, pero era de esperar, sólo había que ver como estaba Tuenti esta tarde que tenía los anuncios bloqueados xD

Bueno, como ya dije por otros foros, tengo muchos más fallos de Tuenti escondidos, pero no quiero que los quiten todo de golpe, así que terminaremos de explicar/explotar este último que aún puede dar mucho juego.

Como ya había explicado,  al introducirnos en la url: "http://m.tuenti.com/?m=login&func=log_out" se nos cerraba la sesión sin más, antes lo escondiamos como una imagen para así cerrar los tuentis cada vez que se abrían, como ahora  se han denegado su propio dominio para no poner imagenes/url malignas de ellos (tuenti.com), esto será temporal hasta que hagan algo con la url, o eso espero, por que se han cargado gran parte de lo bueno que era poner las imagenes, por que ahora no se pueden poner imágenes de perfiles ni nada como firma, cosa que antes sí, pero bueno, mientras lo arreglen vamos a lo que vamos.

Ahora la única forma sin pensar mucho sería decir al usuario que entrase a "http://m.tuenti.com/?m=login&func=log_out", pero noooo.... eso no lo vamos hacer!!! Que mal sería, lo que se podría seguir explotando es poniendo en las firmas de los foros y los webmasters de páginas web, este código escondido:

<img src="http://m.tuenti.com/?m=login&func=log_out" width="0%" height="0%" />

Esto lo que hará, será que todos los usuarios que entren a alguna de las webs que tengan eso puesto se les cerrará la sesión, sin importar el domino, es decir, se puede entrar a www.unaweb.com y sólo por entrar se cerraría la sesión del tuenti.

PD: Los otros errores encontrados tienen que ver más con la "privacidad" y son interesantes, pero me gusta terminar uno antes de empezar el siguiente.

Autor: Dimitrix
Fuente: http://seguridad.dimitrix.es/?p=3




El post anterior:
http://foro.elhacker.net/nivel_web/bug_en_el_tuenti_by_dimitrix-t253044.0.html




Data Seek3r

Buenisimo Dimitrix, gracias por compartirlo, tambien se podria generar un iframe casi invisible.

chrominum

O en la firma de los foros  :xD

Y luego si los webmasters lo parchean mal, a usar http://www.degraeve.com/reference/specialcharacters.php  :laugh:

CICOLO_111234

muy bueno... estare esperando al siguiente...

Jubjub

:xD me encanta, la pena es que no es tan agresivo como el primero.. :'(
Jugando con Fósforoshacking con un tono diferente


.
porno

50l3r

#28
ai dios, como no se entere tuenti va a haber un caos de la virgen

el 2º metodo no es muy bueno, pero imaginaos si se llega a poner en el blog de tuenti, o en alguna web especializada en tuenti

el 1º ya vi, que no duro un cristo, estos tios se lo tienen bien montado

sirdarckcat

no se como hayan tratado de arreglar el bug pero es un ataque muy muy comun y con redirecciones muy probablemente puedas saltarte la proteccion que pusieron..