elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
31 Julio 2010, 07:57  


Temas destacados: Últimos eventos sobre seguridad/inseguridad



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  FQL Injection (?)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 4 Ir Abajo Imprimir
Autor Tema: FQL Injection (?)  (Leído 11332 veces)
Tryptophan

Desconectado Desconectado

Mensajes: 12



Ver Perfil
FQL Injection (?)
« en: 13 Marzo 2009, 06:20 »

Esto es solo algo de lo que se puede hacer con FQL, lo demas, es creatividad de ustedes  ;D

Bien, en primer instancia, que es FQL?. FQL es el facebook query language, un lenguaje de consulta proporcionado por dicha empresa para el desarrollo de aplicativos y otras yerbas  :P http://wiki.developers.facebook.com/index.php/FQL.

Vayamos al grano directamente....
Me encontraba boludeando en la parte de las tablas de FQL, exactamente en la de ALBUM y note que 2 atributos de la tabla eran LOCATION y LINK (la locacion del album) y haciendo la siguiente consulta en http://developers.facebook.com/tools.php.

SELECT location, link
FROM album
WHERE owner=xxxxxxxxxx

Siendo el owner un user id de CUALQUIER USUARIO, me encontre con el aid (album id) q se usa para la visualizacion de albumes . Asi se lo visualiza:

http://www.facebook.com/profile.php?id=MIID&v=photos&viewas=MIID#/album.php?aid=yyyyyyy&id=MIID

Ahora, q pasa si yo pusiera el id de CUALQUIER USUARIO, sabiendo q puedo obtener su aid con una consulta FQL?. Exactamente, podria ver su album sin siquiera ser su amigo...

Pongamos un ejemplo:

Me gustaria ver el album de pepito, q hago entonces?. En primer lugar lo busco, saco su id (en el link de "ver amigos" aparece...), hago la consulta FQL para sacar su aid. Despues pongo en la URL

http://www.facebook.com/profile.php?id=IDPEPITO&v=photos&viewas=MIID#/album.php?aid=yyyyyyy&id=IDPEPITO

Y voila...

Cualquier critica, correcion, etc, ya saben donde encontrarme.
Saludos
Tryptophan
En línea
sirdarckcat
Troll Buena Onda y
Moderador
*****
Desconectado Desconectado

Mensajes: 6.761


Lavando Platos


Ver Perfil WWW
Re: FQL Injection (?)
« Respuesta #1 en: 13 Marzo 2009, 08:38 »

Tienes razon!!

Código
SELECT src FROM photo WHERE aid IN (SELECT aid FROM album WHERE owner IN (SELECT uid FROM user WHERE name="Eduardo Vela"))

Muy buen descubrimiento! Aunque no seria "injection", mas bien es que como que se les olvido que la relacion aid<->uid no deberia ser indexable..

En cualquier caso, muy buen descubrimiento, hacer un "PoC" deberia ser relativamente sencillo.. ya que Facebook da la API para hacerlo, hacer un buscador de personas que te muestre sus fotos estaria cool!

Si quieres reportar la vulnerabilidad (que de todas formas ya la hiciste publica), manda un mail a secure@facebook.com..

En cualquier caso, buen descubrimiento! si necesitas ayuda dinos.

Saludos!!
« Última modificación: 13 Marzo 2009, 08:43 por sirdarckcat » En línea

Tryptophan

Desconectado Desconectado

Mensajes: 12



Ver Perfil
Re: FQL Injection (?)
« Respuesta #2 en: 13 Marzo 2009, 13:35 »

claro....pasa q a las 3 de la mañana no me daba el cerebro para ver q nombre ponerle, jajaja  :P.
Saludos sirdarkcat!!
En línea
Anon
Estudiante y
Colaborador

Desconectado Desconectado

Mensajes: 1.918


Anonymous & Paranoid


Ver Perfil WWW
Re: FQL Injection (?)
« Respuesta #3 en: 13 Marzo 2009, 17:50 »

Esta muy interesante, ya lo probe y esta bien pero el problema que ocupas el nombre o el uid, voy a empezar a espiar a los amigos de mis amigos.

Saludos.
En línea

En el Trabajo "Temporada Baja"

Blog stack and heap
Mi Windows Live Space
Mi Twitter
Mi Canal Youtube

no free software, no free bugs
Novlucker
Ninja y
Moderador Global
*****
Desconectado Desconectado

Mensajes: 8.267


Yo que tu lo pienso dos veces


Ver Perfil
Re: FQL Injection (?)
« Respuesta #4 en: 13 Marzo 2009, 17:54 »

Interesante, no tenía idea de la existencia de FQL, ojalá se demoren en solucionarlo porque necesito ver unas fotos de alguien que no me ha aceptado  :silbar:   :xD

Edito: En efecto, puedo ver las fotos de todos  :-X
Saludos
« Última modificación: 14 Marzo 2009, 02:45 por Novlucker » En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Dacan

Desconectado Desconectado

Mensajes: 174



Ver Perfil
Re: FQL Injection (?)
« Respuesta #5 en: 14 Marzo 2009, 23:56 »

Lo probe si funciona.. me pondre a leer sobre eso de FQL esta interezante.

Saludos, Dacan   :D
En línea

Mi Proyecto:
dBlog

averno
The "Tricky" ..
Colaborador

Desconectado Desconectado

Mensajes: 1.419



Ver Perfil
Re: FQL Injection (?)
« Respuesta #6 en: 15 Marzo 2009, 17:46 »


Que tal.

Parece que ya esta corregido.


Saludos.
En línea

"cuanto más entiendo a las personas, más quiero a mi perro."
Oscar Wilde.
Novlucker
Ninja y
Moderador Global
*****
Desconectado Desconectado

Mensajes: 8.267


Yo que tu lo pienso dos veces


Ver Perfil
Re: FQL Injection (?)
« Respuesta #7 en: 15 Marzo 2009, 22:22 »

No, si funciona, lo acabo de probar  ;D

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Littlehorse

Desconectado Desconectado

Mensajes: 1.957


Nie Dam Sie


Ver Perfil WWW
Re: FQL Injection (?)
« Respuesta #8 en: 15 Marzo 2009, 22:43 »

A mi tampoco me funciona. que raro  :-\ a ver de nuevo.
En línea

An expert is a man who has made all the mistakes that can be made in a very narrow field

averno
The "Tricky" ..
Colaborador

Desconectado Desconectado

Mensajes: 1.419



Ver Perfil
Re: FQL Injection (?)
« Respuesta #9 en: 15 Marzo 2009, 22:52 »


Que tal.

Haciendolo todo ( creo que correctamente! ), es esto lo que recibo:




Bueno, Saludos.
En línea

"cuanto más entiendo a las personas, más quiero a mi perro."
Oscar Wilde.
Littlehorse

Desconectado Desconectado

Mensajes: 1.957


Nie Dam Sie


Ver Perfil WWW
Re: FQL Injection (?)
« Respuesta #10 en: 15 Marzo 2009, 23:08 »

Claro, yo llego a lo mismo pero en Español XD
En línea

An expert is a man who has made all the mistakes that can be made in a very narrow field

Krackwar ™

Desconectado Desconectado

Mensajes: 100



Ver Perfil
Re: FQL Injection (?)
« Respuesta #11 en: 15 Marzo 2009, 23:10 »

Lo abran arreglado.
En línea

WHK es mas u17r4m4573r31337 que yo



El error mas grande de el mundo es decir que el ser humano es inteligente.

Facismo , antifacismo , etc.. la misma mierda ..
Soy el-> http://tinyurl.com/fantasma-de-krackwar
Código
mov ecx,1000
Etiqueta:
invoke printf,"No Copiare en clases"
loop Etiq
Littlehorse

Desconectado Desconectado

Mensajes: 1.957


Nie Dam Sie


Ver Perfil WWW
Re: FQL Injection (?)
« Respuesta #12 en: 15 Marzo 2009, 23:10 »

No, si funciona, lo acabo de probar  ;D

Saludos
En línea

An expert is a man who has made all the mistakes that can be made in a very narrow field

sirdarckcat
Troll Buena Onda y
Moderador
*****
Desconectado Desconectado

Mensajes: 6.761


Lavando Platos


Ver Perfil WWW
Re: FQL Injection (?)
« Respuesta #13 en: 15 Marzo 2009, 23:31 »

Pongan esto:
Código
SELECT link FROM album WHERE owner=532437297
aca:
http://developers.facebook.com/tools.php

El link que sale es este:
http://www.facebook.com/album.php?aid=63080&id=532437297

Entran y ven el album.. necesitan tener cuenta en facebook.

Saludos!!
En línea

averno
The "Tricky" ..
Colaborador

Desconectado Desconectado

Mensajes: 1.419



Ver Perfil
Re: FQL Injection (?)
« Respuesta #14 en: 15 Marzo 2009, 23:38 »


Que tal.

A ver.. yo uso el Method photos.getAlbums.
Tras ello, en el callback pongo lo citado.

Pero este "bug" deberia de servir para aquellas personas que no son tus amigos, y tienen restricciones puestas para ver su album/perfil.
Mucho me temo que se este probando con personas con el perfil abierto.

Como digo, yo haciendolo asi recibo esa pagina de error..


Saludos.
En línea

"cuanto más entiendo a las personas, más quiero a mi perro."
Oscar Wilde.
Páginas: [1] 2 3 4 Ir Arriba Imprimir 
Ir a:  





Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Yashira.org    Videojuegos    indetectables.net    Seguridad Informatica Colombia    Indejuegos    Internet móvil    Juegos de Mario

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec    Seguridad Wireless    Underground México    Biblioteca de Seguridad

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.11 | SMF © 2006-2008, Simple Machines LLC